PT-2026-50551 · Pypi · Joserfc

·

CVE-2026-48990

·

Publicado

2026-06-17

·

Atualizado

2026-07-13

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L
Nome do Software Vulnerável e Versões Afetadas joserfc versões 1.3.4 through 1.6.5
Description joserfc é uma biblioteca Python que implementa os padrões JSON Object Signing and Encryption (JOSE). A biblioteca não aplica o limite JWSRegistry.max payload length ao processar payloads JWS RFC7797 com b64=false. Enquanto os caminhos normais de JSON compactos e achatados do JWS rejeitam corretamente payloads excessivos com um ExceededSizeError, os caminhos de payload não codificados do RFC7797 ignoram essa verificação. Isso permite a desserialização bem-sucedida de payloads que excedem o limite de tamanho configurado, o que pode levar à exaustão de recursos e representar um risco de disponibilidade para aplicações que aceitam valores JWS de baixa confiança.
Recommendations Atualizar para a versão 1.6.7.

Exploit

Correção

Resource Exhaustion

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48990
GHSA-WPHV-VFRH-23Q5
OPENSUSE-SU-2026:11067-1
PYSEC-2026-2530
RHSA-2026:25039

Produtos afetados

Joserfc