#jwt

共收录 2 条相关安全情报。

← 返回所有主题
推荐 3.5
Conf: 50%
👥 作者: Aditya Mitra, Quazi Fariha Tasnim, Hristina Mihajloska Trpcheska

本文针对网络资源访问控制中长期存在的挑战,提出了基于选择性披露JSON Web令牌(SD-JWT)标准的文件共享架构SFDS。传统访问控制依赖身份与访问管理(IAM)系统,涉及用户认证、身份管理、授权服务等复杂组件,且易受漏洞、配置错误或实现缺陷影响。不同文件格式使用不同机制保证完整性和真实性(如PDF支持PAdES,而纯文本缺乏标准数字签名嵌入方式)。SFDS架构将加密签名和完整性保护直接嵌入共享资源中,无需中央用户数据库、认证服务或授权机制即可提供可验证的真实性。该方法消除了IAM的复杂性,简化了部署,同时为不可变资源的分发保持强安全保证。核心贡献在于利用SD-JWT实现文件级别的选择性信息披露(如仅暴露文件的部分内容),并通过内嵌签名确保文件的完整性和来源可信。实验未在摘要提及,但理论表明该架构可应用于PDF、文本等多种格式,且兼容现有JWT生态。适合对去中心化访问控制、轻量级安全文件共享感兴趣的研究者。

💡 推荐理由: 传统IAM系统复杂且存在安全隐患,SFDS通过内嵌签名和选择性披露,简化了文件共享的安全性,为无需中央认证的场景(如物联网、边缘计算)提供新思路。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Jingcheng Yang, Enze Wang, Jianjun Chen 0005, Qi Wang 0094, Yuheng Zhang, Haixin Duan, Wei Xie 0007, Baosheng Wang

本文提出了一种名为JWTeemo的自动化测试方法论,用于系统性地发现JSON Web Token (JWT) 实现中的安全漏洞。JWT作为分布式Web应用中广泛使用的认证和授权标准,其实现常存在签名验证绕过、令牌伪造、拒绝服务等漏洞。此前的研究多为单个漏洞报告,缺乏系统性分析。作者基于JWT规范(RFC 7515等)和常见实现错误,设计了JWTeemo,它通过构造畸形的JWT令牌(如修改签名算法、使用无效密钥、伪造头部等)来测试实现的鲁棒性。作者在10种主流编程语言的43个JWT实现上进行了评估,共发现31个此前未知的安全漏洞,其中20个已分配CVE编号。这些漏洞的影响包括:在Kubernetes中可实现认证绕过(由于Kubernetes使用JWT进行API服务器认证),以及在Apache James中可发起拒绝服务攻击。作者将漏洞归纳为五类:签名验证绕过、令牌伪造、DoS、密钥管理缺陷、算法混淆。针对每类漏洞,提出了缓解策略,并与IETF进行了讨论,IETF已承认这些发现并计划在新RFC中采纳缓解措施。此外,研究团队向受影响的供应商报告了漏洞,收到了Apache、Connect2id、Kubernetes、Let's Encrypt、RedHat等的确认和赏金奖励。该研究适合安全研究人员、JWT库的开发者以及依赖JWT的Web应用安全工程师阅读。

💡 推荐理由: JWT是当今Web应用身份认证的基石,但其实现漏洞可能导致严重的安全后果。该研究首次系统性地评估了多语言JWT库,发现了大量高危漏洞(包括CVE),并推动了IETF RFC的改进,对业界具有直接指导意义。

🎯 建议动作: 研究跟进:安全团队应关注JWTeemo工具或类似方法,对内部使用的JWT库进行测试;评估并修补已知CVE。

排序因子: 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)