PT-2025-47405 · Pypi+1 · Joserfc+1
CVE-2025-65015
·
Publicado
2025-11-18
·
Atualizado
2026-06-29
CVSS v4.0
9.2
Crítica
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do joserfc de 1.3.3 a 1.3.4
Versões do joserfc de 1.4.0 a 1.4.1
Descrição
A biblioteca joserfc possui um problema no qual payloads de JWT (JSON Web Token) excessivamente grandes podem ser registrados em log, potencialmente levando ao esgotamento de recursos. Especificamente, as mensagens de exceção
ExceededSizeError incorporam o payload completo do JWT, potencialmente falsificado, que pode ser muito grande caso um servidor web mal configurado ou ausente permita solicitações excessivamente grandes. Isso pode impactar o uso de disco, memória e CPU no host da aplicação, bem como serviços externos de log e alerta. O problema ocorre durante a decodificação do JWT (joserfc.jwt.decode()) e validação de claims/assinatura, onde a biblioteca lança joserfc.errors.ExceededSizeError() com o payload completo incluído na mensagem de exceção. A biblioteca não pode impedir o carregamento do payload grande na memória uma vez que ele tenha sido recebido. O problema está presente nos arquivos joserfc/ rfc7515/registry.py e joserfc/ rfc7516/registry.py.Recomendações
Para as versões de 1.3.3 a 1.3.4, atualize para a versão 1.3.5 ou posterior.
Para as versões de 1.4.0 a 1.4.1, atualize para a versão 1.4.2 ou posterior.
Exploit
Correção
DoS
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Debian
Joserfc