Debian DSA-3293-1:pyjwt - 安全更新

high Nessus 插件 ID 84300

简介

远程 Debian 主机缺少与安全相关的更新。

描述

Tim McLean 发现 JSON Web Token 的 Python 实现 pyjwt 会尝试将使用 RSA 或 ECDSA 公钥的 HMAC 签名验证为秘密密钥。这可允许远程攻击者欺骗预期通过非对称密钥签名的标记的应用程序接受任意标记。有关更多信息,请参阅:
https://auth0.com/blog/2015/03/31/critical-vulnerabilities-in-json-web-token-libraries/。

解决方案

升级 pyjwt 程序包。

对于稳定发行版本 (jessie),已在版本 0.2.1-1+deb8u1 中修复此问题。

另见

https://bugs.debian.org/cgi-bin/bugreport.cgi?bug=781640

http://www.nessus.org/u?085aa340

https://packages.debian.org/source/jessie/pyjwt

https://www.debian.org/security/2015/dsa-3293

插件详情

严重性: High

ID: 84300

文件名: debian_DSA-3293.nasl

版本: 2.9

类型: local

代理: unix

发布时间: 2015/6/22

最近更新时间: 2025/4/2

支持的传感器: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Nessus

漏洞信息

CPE: p-cpe:/a:debian:debian_linux:pyjwt, cpe:/o:debian:debian_linux:8.0

必需的 KB 项: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

补丁发布日期: 2015/6/20

参考资料信息

DSA: 3293