PyJWT security flaw in versions 2.11.0-2.13.0 allows JWT claim verification bypass
A state pollution vulnerability in PyJWT versions 2.11.0 through 2.13.0 allows attackers to bypass security claim verification. The flaw exists in the library's option merging method, which modifies mutable configuration dictionaries in-place. When an application reuses a configuration dictionary where signature verification was initially disabled, critical claim validations like expiration, audience, and issuer checks remain disabled even when verification is re-enabled. This allows expired or invalid JSON Web Tokens to be incorrectly accepted. Users must upgrade to PyJWT version 2.14.0 or higher to fix the issue.
This is an AI-generated summary. ShortSingh links to the original source for the complete article.
Discussion (0)
Log in to join the discussion and vote.
Log in