JWT-Authentifizierung umgehbar: Sicherheitslücke im OpenID Connect Authenticator für Apache Tomcat
Im Rahmen eines Kundenprojekts haben IT-Sicherheitsexperten von ERNW Research eine Schwachstelle in der Bibliothek OpenID Connect Authenticator für Apache Tomcat identifiziert, die es erlaubt, die JWT-basierte Authentifizierung durch gezielt manipulierte, unsignierte Tokens zu umgehen.
https://www.all-about-security.de/jwt-authentifizierung-umgehbar-sicherheitsluecke-im-openid-connect-
authenticator-fuer-apache-tomcat/

JWT-Authentifizierung umgehbar: Sicherheitslücke im OpenID Connect Authenticator für Apache Tomcat
Im OpenID Connect Authenticator für Tomcat (v2.0.0–2.5.0) können Angreifer die JWT-Signaturprüfung mit unsignierten Tokens umgehen. Patch fehlt bisher.

to ask for it to be removed.
