タグ

SecurityとHonoに関するmkusakaのブックマーク (1)

  • Hono の JWT/JWK ミドルウェアの脆弱性を修正したので解説する

    はじめに こんにちは。calloc134 です。 最近技術記事書けてなかったのでリハビリがてら書いております〜〜〜 実は昨年12月から1月にかけて、Honoの脆弱性を修正していました。 修正・報告を支えてくださったHono開発者の @yusukebe さん、コアメンテナの @usualoma さんには改めて感謝申し上げます! 今回は、自分が調査・修正検討に携わった HonoのJWT/JWKミドルウェアの脆弱性について、 どのように修正したか、どのようなことに気をつけたか・・・などを、 できるだけわかりやすく解説していきたいと思います。 脆弱性の概要 該当の脆弱性は、 2026 年 1 月に公開されたセキュリティアドバイザリ GHSA-f67f-6cw9-8mq4 (JWT Middleware) と GHSA-3vhc-576x-3qv4 (JWK Middleware) の 2 件です。

    Hono の JWT/JWK ミドルウェアの脆弱性を修正したので解説する
    mkusaka
    mkusaka 2026/06/28
    HonoのJWT/JWKミドルウェアでalgフォールバック等のAlgorithm Confusionを解説し、CVE-2026-22817/22818の修正策をまとめる。
  • 1