PT-2026-102347 · Pypi · Pyjwt
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L |
Nome do Software Vulnerável e Versões Afetadas
PyJWT versões anteriores a 2.14.0
Description
A função
get signing key from jwt é afetada por uma falha onde valores kid (Key ID) desconhecidos forçam a atualização do JSON Web Key Set (JWKS) sem um cache negativo ou intervalo mínimo de atualização. Isso ocorre quando tokens não autenticados utilizam repetidamente o mesmo kid desconhecido ou vários valores de kid ausentes no JWKS em cache, fazendo com que o PyJWKClient atualize o JWKS a cada erro de cache. Esse comportamento permite que o tráfego de um invasor amplifique as requisições de saída para o endpoint JWKS configurado.Recommendations
Atualizar para a versão 2.14.0.
Exploit
Correção
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Pyjwt