Security advisory (GHSA-8cf7-32gw-wr33) clarification for symmetric algorithm types
Nadie ha tomado este issue todavía.
Evaluación
- Dificultad
- 2/5
- Tiempo estimado
- 1-3 horas
- Aptitud para principiantes
- 30/100
- Tipo de issue
- Documentación
- Claridad
- Necesita aclaración
- Estado de actividad
- Estancado
- Stack tecnológico
- javascript, node.js
- Área
- documentation, security
Línea de trabajo
Comienza leyendo el advisory GHSA-8cf7-32gw-wr33 y las condiciones de CVE-2022-23539 descritas en el issue. Confirma si los algoritmos simétricos como HS256 están afectados y, a continuación, aclara el advisory para que las combinaciones afectadas y los requisitos de los algoritmos no sean ambiguos.
Escrito por el modelo de indexación a partir del texto del issue.
Descripción
The recent advisory https://github.com/auth0/node-jsonwebtoken/security/advisories/GHSA-8cf7-32gw-wr33 makes it appear that only asymmetric algorithms are secure in v.8.5.1 in the sense that if one's using symmetric algorithms like HS256 you are "affected" by the vulnerability since HS256 is not listed in the tables.
| Key type | algorithm |
|---|---|
| ec | ES256, ES384, ES512 |
| rsa | RS256, RS384, RS512, PS256, PS384, PS512 |
| rsa-pss | PS256, PS384, PS512 |
| alg | Curve |
|---|---|
| ES256 | prime256v1 |
| ES384 | secp384r1 |
| ES512 | secp521r1 |
But for CVE-2022-23539, isn't it true that you are affected only if BOTH of these conditions are true?
- Using asymmetric algorithm <--- missing?
- Using combinations other than what's listed...
- Lenguaje dominante
- JavaScript
- Estrellas
- 18.2k
- Forks
- 1.3k
- Métricas de merge de PR
- Sin PR fusionados en 30 d
Guía de contribución
Primeros pasos
- Lee el issue completo y luego la guía de contribución del proyecto.
- Comenta en el issue que vas a ocuparte — evita que dos personas hagan lo mismo.
- Haz un fork del repositorio y trabaja en una rama.
- Abre un pull request que haga referencia al número del issue.
Más de auth0/node-jsonwebtoken
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 72/100
auth0/node-jsonwebtoken#1042 · 1 comentario ·
-
`jwt.sign()` callback is executed twice for "The payload already has an "..." property" errors Abierto
Dificultad 2/5 1-3 horas Aptitud para principiantes 84/100
auth0/node-jsonwebtoken#1000 · 2 comentarios · 1 reacción ·
-
Dificultad 4/5 3-5 días Aptitud para principiantes 65/100
auth0/node-jsonwebtoken#1046 ·
-
Dificultad 5/5 Más de una semana Aptitud para principiantes 10/100
auth0/node-jsonwebtoken#1034 ·
-
Dificultad 3/5 1-2 días Aptitud para principiantes 48/100
auth0/node-jsonwebtoken#1032 ·
Todos los issues de auth0/node-jsonwebtoken
Issues similares
-
Update HugeIcons library Abierto
Dificultad 2/5 1-3 horas Aptitud para principiantes 65/100
antfu-collective/icones#398 ·
-
ECmail.com Abierto
Dificultad 1/5 Menos de una hora Aptitud para principiantes 90/100
wesbos/burner-email-providers#554 ·
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 65/100
radiantearth/stac-browser#1023 ·
-
HMR stops working Abierto
Dificultad 2/5 1-3 horas Aptitud para principiantes 75/100
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 75/100
components-web-app/docs#92 ·