CVE-2025-51606

hippo4j 1.0.0 to 1.5.0, uses a hard-coded secret key in its JWT (JSON Web Token) creation. This allows attackers with access to the source code or compiled binary to forge valid access tokens and impersonate any user, including privileged ones such as "admin". The vulnerability poses a critical security risk in systems where authentication and authorization rely on the integrity of JWTs.
Configurations

No configuration.

History

22 Aug 2025, 14:15

Type Values Removed Values Added
CWE CWE-798
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 8.8
Summary
  • (es) hippo4j 1.0.0 a 1.5.0 utiliza una clave secreta codificada de forma rígida para la creación de JWT (JSON Web Token). Esto permite a los atacantes con acceso al código fuente o al binario compilado falsificar tokens de acceso válidos y suplantar la identidad de cualquier usuario, incluyendo usuarios privilegiados como "admin". Esta vulnerabilidad supone un riesgo crítico de seguridad en sistemas donde la autenticación y la autorización dependen de la integridad de los JWT.

21 Aug 2025, 21:15

Type Values Removed Values Added
New CVE

Information

Published : 2025-08-21 21:15

Updated : 2025-08-22 18:08


NVD link : CVE-2025-51606

Mitre link : CVE-2025-51606

CVE.ORG link : CVE-2025-51606


JSON object : View

Products Affected

No product.

CWE
CWE-798

Use of Hard-coded Credentials