Amazon Linux 2023:python3-jwt、python3-jwt+crypto (ALAS2023-2026-2051)

medium Nessus 插件 ID 337210

简介

远程 Amazon Linux 2023 主机缺少安全更新。

描述

因此,该软件受到 ALAS2023-2026-2051 公告中提及的多个漏洞影响。

PyJWT 是 Python 中的 JSON Web Token 实现。在之前 2.13.0,PyJWKClient 将其 uri 参数直接传递给使用 Python stdlib 的默认 OpenerDirector 注册 HTTPHandler、HTTPSHandler、FTPHandler、FileHandler 和 DataHandler 的 urllib.request.urlopen()。目前没有记录的选项来限制 PyJWKClient 将获取的方案。如果应用程序的 jku URL 摄取路径接受受攻击者影响的 URL(例如,来自 JWT 标头、配置文件、OAuth 流参数),攻击者可导致 PyJWKClient 通过 file://(本地文件系统上的 SSRF)读取任意本地文件,导致 PyJWKClient 尝试 FTP / data-URI 提取(更广泛的 SSRF 表面),或伪造 PyJWT 验证为有效的标记。库不会直接将非 HTTP(S) URI 内容返回给攻击者;原始报告中描述的链式工厂 (JWKS 伪造标记) 场景需要其他应用层缺陷(攻击者对文件系统路径的写入访问权限、不受信任的 JKU 派生),而此补丁并未解决这些缺陷。此漏洞已在 2.13.0 中修复。(CVE-2026-48522)

PyJWT 是 Python 中的 JSON Web Token 实现。从 2.8.0 to 2.12.1,当使用 unencoded-payload 选项(b64:false,RFC 7797)验证分离的 JWS 标记时,PyJWT 会在强制执行分离负载规则之前对压缩序列化负载段执行 Base64URL 解码。如果 b64=false,PyJWT 稍后会丢弃解码的负载,并将其替换为调用方提供的detached_payload。实际上,这会将中间段转变为由攻击者控制的工作放大器:远程客户端可提供任意大的 Base64URL 负载段,即使签名无效,该段也强制 CPU 工作 + 内存分配。这会针对使用 PyJWT 验证分离的 JWS 的任何端点创建未经身份验证的 DoS 向量。此漏洞已在 2.13.0 中修复。(CVE-2026-48525)

Tenable 已直接从测试产品的安全公告中提取上述描述块。

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

运行“dnf update python-jwt --releasever 2023.12.20260817”或“/或”dnf update --advisory ALAS2023-2026-2051 --releasever 2023.12.20260817“以更新系统。

另见

https://alas.aws.amazon.com//AL2023/ALAS2023-2026-2051.html

https://alas.aws.amazon.com/faqs.html

https://explore.alas.aws.amazon.com/CVE-2026-48522.html

https://explore.alas.aws.amazon.com/CVE-2026-48525.html

插件详情

严重性: Medium

ID: 337210

文件名: al2023_ALAS2023-2026-2051.nasl

版本: 1.1

类型: Local

代理: unix

发布时间: 2026/8/18

最近更新时间: 2026/8/18

支持的传感器: Frictionless Assessment AWS, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

风险信息

VPR

风险因素: Low

分数: 2.1

百分位: 7.77

CVSS v2

风险因素: Medium

基本分数: 4

时间分数: 3.1

矢量: CVSS2#AV:N/AC:H/Au:N/C:P/I:P/A:N

CVSS 分数来源: CVE-2026-48522

CVSS v3

风险因素: Medium

基本分数: 4.2

时间分数: 3.8

矢量: CVSS:3.0/AV:N/AC:H/PR:N/UI:R/S:U/C:L/I:L/A:N

时间矢量: CVSS:3.0/E:P/RL:O/RC:C

漏洞信息

CPE: cpe:/o:amazon:linux:2023, p-cpe:/a:amazon:linux:python3-jwt, p-cpe:/a:amazon:linux:python3-jwt%2bcrypto

必需的 KB 项: Host/local_checks_enabled, Host/AmazonLinux/release, Host/AmazonLinux/rpm-list

可利用: true

易利用性: Exploits are available

补丁发布日期: 2026/8/17

漏洞发布日期: 2026/5/28

参考资料信息

CVE: CVE-2026-48522, CVE-2026-48525