Files
codeql/javascript/ql/test/experimental/Security/CWE-347/remotesource/jwtDecode.js
2026-07-05 17:41:04 +01:00

21 lines
470 B
JavaScript

const express = require('express')
const app = express()
const jwt_decode = require('jwt-decode');
const port = 3000
function getSecret() {
return "A Safe generated random key"
}
app.get('/jwtDecode', (req, res) => {
const UserToken = req.headers.authorization; // $ Alert
// jwt-decode
// no signature verification
jwt_decode(UserToken) // $ Sink // NOT OK
})
app.listen(port, () => {
console.log(`Example app listening on port ${port}`)
})