#489·jwt-go

安全问题 - 授权绕过

作者: davitdarsalia创建于 2022年5月20日更新于 2022年5月20日

在合并分支时,GitHub 向我发出了以下安全警告消息。严重程度为 7.5/10。"jwt-go 允许攻击者在 m['aud'] 为 []string{} 的情况下绕过预期的访问限制(该限制是由规范允许的)。由于类型断言失败," aud 的值为 ""。如果 JWT 令牌提交给一个缺乏自身受众检查的服务,则这是一个安全问题。目前尚无补丁可用,建议 jwt-go 用户迁移到 golang-jwt 3.2.1 版本。" Screenshot 2022-05-21 at 00 09 11 Screenshot 2022-05-21 at 00 09 22

内容来源: dgrijalva/jwt-go