Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2024-03299

Опубликовано: 11 фев. 2024
Источник: fstec
CVSS3: 7.5
CVSS2: 7.8
EPSS Низкий

Описание

Уязвимость компонента PasswordBasedDecrypter Java-библиотеки Nimbus JOSE + JWT связана с неконтролируемым расходом ресурсов. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании

Вендор

Oracle Corp.
Connect2id Ltd.

Наименование ПО

WebLogic Server
Nimbus JOSE + JWT
Primavera Unifier

Версия ПО

12.2.1.4.0 (WebLogic Server)
14.1.1.0.0 (WebLogic Server)
до 9.37.2 (Nimbus JOSE + JWT)
от 21.12.0 до 21.12.17 включительно (Primavera Unifier)
от 22.12.0 до 22.12.12 включительно (Primavera Unifier)
от 23.12.0 до 23.12.3 включительно (Primavera Unifier)

Тип ПО

Сетевое программное средство
Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,8)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,5)

Возможные меры по устранению уязвимости

Обновление программного обеспечения
Использование рекомендаций:
https://bitbucket.org/connect2id/nimbus-jose-jwt/commits/3b3b77e
https://github.com/jeremylong/DependencyCheck/issues/6464
Для программных продуктов Oracle Corp.:
https://www.oracle.com/security-alerts/cpuapr2024.html

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 23%
0.00078
Низкий

7.5 High

CVSS3

7.8 High

CVSS2

Связанные уязвимости

CVSS3: 7.5
redhat
почти 2 года назад

In Connect2id Nimbus JOSE+JWT before 9.37.2, an attacker can cause a denial of service (resource consumption) via a large JWE p2c header value (aka iteration count) for the PasswordBasedDecrypter (PBKDF2) component.

CVSS3: 7.5
nvd
почти 2 года назад

In Connect2id Nimbus JOSE+JWT before 9.37.2, an attacker can cause a denial of service (resource consumption) via a large JWE p2c header value (aka iteration count) for the PasswordBasedDecrypter (PBKDF2) component.

CVSS3: 7.5
github
почти 2 года назад

Denial of Service in Connect2id Nimbus JOSE+JWT

EPSS

Процентиль: 23%
0.00078
Низкий

7.5 High

CVSS3

7.8 High

CVSS2