PT-2025-47405 · Pypi+1 · Joserfc+1

CVE-2025-65015

·

Publicado

2025-11-18

·

Atualizado

2026-06-29

CVSS v4.0

9.2

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:H
Nome do Software Vulnerável e Versões Afetadas Versões do joserfc de 1.3.3 a 1.3.4 Versões do joserfc de 1.4.0 a 1.4.1
Descrição A biblioteca joserfc possui um problema no qual payloads de JWT (JSON Web Token) excessivamente grandes podem ser registrados em log, potencialmente levando ao esgotamento de recursos. Especificamente, as mensagens de exceção ExceededSizeError incorporam o payload completo do JWT, potencialmente falsificado, que pode ser muito grande caso um servidor web mal configurado ou ausente permita solicitações excessivamente grandes. Isso pode impactar o uso de disco, memória e CPU no host da aplicação, bem como serviços externos de log e alerta. O problema ocorre durante a decodificação do JWT (joserfc.jwt.decode()) e validação de claims/assinatura, onde a biblioteca lança joserfc.errors.ExceededSizeError() com o payload completo incluído na mensagem de exceção. A biblioteca não pode impedir o carregamento do payload grande na memória uma vez que ele tenha sido recebido. O problema está presente nos arquivos joserfc/ rfc7515/registry.py e joserfc/ rfc7516/registry.py.
Recomendações Para as versões de 1.3.3 a 1.3.4, atualize para a versão 1.3.5 ou posterior. Para as versões de 1.4.0 a 1.4.1, atualize para a versão 1.4.2 ou posterior.

Exploit

Correção

DoS

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-14672
CVE-2025-65015
GHSA-FRFH-8V73-GJG4
PYSEC-2026-361

Produtos afetados

Debian
Joserfc