Un endpoint de récupération de mot de passe n'associe pas le JWT de récupération au paramètre usuariId indiquant le compte dont le mot de passe doit être modifié.
Analyse technique
Le jeton JWT du flux de récupération est accepté sans vérifier qu'il a été émis pour l'identité transmise dans la requête. Une incohérence entre le sujet du jeton et l'identifiant de compte permet donc de demander une modification de mot de passe pour une autre identité.
Impact, versions et correctif
Détection / vérification
Rechercher les réinitialisations de mot de passe dont l'identité du compte modifié ne correspond pas au sujet ou à la revendication d'identité du jeton de récupération. Examiner les changements de mot de passe des comptes privilégiés.
Action recommandée
Corriger immédiatement la liaison entre le JWT et l'identité cible, invalider les jetons de récupération en cours et réinitialiser les mots de passe des comptes suspectés d'avoir été affectés.
Sources
Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).