Vulnerabilidad · Publicado 25/08/2026
Ech0 antes de la versión 4.7.3 presenta un fallo grave en la revocación de tokens de acceso configurados con opción de no expiración, permitiendo a atacantes mantener acceso autenticado permanente tras robo de credenciales. Tres mecanismos de revocación fallan simultáneamente: logout genera pánico en campo ExpiresAt nulo, RevokeToken se omite cuando remainTTL es cero, y eliminación administrativa no registra en lista negra el JTI, dejando tokens JWT robados válidos criptográficamente. Afecta sistemas de autenticación en infraestructuras altas de empresas mexicanas y latinoamericanas.
Ech0 before 4.7.3 fails to properly revoke access tokens created with never-expire option, allowing attackers to maintain perpetual authenticated access after token theft. Three independent revocation mechanisms fail: logout panics on nil ExpiresAt field, RevokeToken skips when remainTTL is zero, and admin delete does not blacklist the JTI, leaving stolen tokens cryptographically valid until JWT secret rotation.
Score: 7.4/10 — Severidad: HIGH — Estado NIST: Received
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N
CWE-613
Publicado en NIST NVD.