Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-2qp9-wg27-9pcv

Опубликовано: 13 мая 2022
Источник: github
Github: Прошло ревью
CVSS3: 7.5

Описание

Nimbus JOSE+JWT missing overflow check

In Nimbus JOSE+JWT before 4.39, there is no integer-overflow check when converting length values from bytes to bits, which allows attackers to conduct HMAC bypass attacks by shifting Additional Authenticated Data (AAD) and ciphertext so that different plaintext is obtained for the same HMAC.

Пакеты

Наименование

com.nimbusds:nimbus-jose-jwt

maven
Затронутые версииВерсия исправления

< 4.39

4.39

EPSS

Процентиль: 36%
0.00148
Низкий

7.5 High

CVSS3

Дефекты

CWE-345

Связанные уязвимости

CVSS3: 7.5
nvd
больше 8 лет назад

In Nimbus JOSE+JWT before 4.39, there is no integer-overflow check when converting length values from bytes to bits, which allows attackers to conduct HMAC bypass attacks by shifting Additional Authenticated Data (AAD) and ciphertext so that different plaintext is obtained for the same HMAC.

CVSS3: 7.5
fstec
почти 9 лет назад

Уязвимость компонента AAD Handler Java-библиотеки Nimbus JOSE + JWT, связанная с недостаточной проверкой подлинности данных, позволяющая нарушителю оказать воздействие на конфиденциальность, целостность и доступность защищаемой информации

EPSS

Процентиль: 36%
0.00148
Низкий

7.5 High

CVSS3

Дефекты

CWE-345