PT-2026-50551 · Pypi · Joserfc
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L |
Nome do Software Vulnerável e Versões Afetadas
joserfc versões 1.3.4 through 1.6.5
Description
joserfc é uma biblioteca Python que implementa os padrões JSON Object Signing and Encryption (JOSE). A biblioteca não aplica o limite
JWSRegistry.max payload length ao processar payloads JWS RFC7797 com b64=false. Enquanto os caminhos normais de JSON compactos e achatados do JWS rejeitam corretamente payloads excessivos com um ExceededSizeError, os caminhos de payload não codificados do RFC7797 ignoram essa verificação. Isso permite a desserialização bem-sucedida de payloads que excedem o limite de tamanho configurado, o que pode levar à exaustão de recursos e representar um risco de disponibilidade para aplicações que aceitam valores JWS de baixa confiança.Recommendations
Atualizar para a versão 1.6.7.
Exploit
Correção
Resource Exhaustion
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Joserfc