Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

redhat логотип

CVE-2023-31582

Опубликовано: 25 окт. 2023
Источник: redhat
CVSS3: 6.8
EPSS Низкий

Описание

jose4j before v0.9.3 allows attackers to set a low iteration count of 1000 or less.

A flaw was found in Jose4J which allows a malicious user or internal person to erroneously set a low iteration count of 1000 or less to secure the Json Web Token. This could apply to lack of entropy and leave the system less secure.

Отчет

This flaw would require manually setting of the number of iterations under 1000 for Json Web Encryption, therefore, a malicious user would need previous access to modify it. Also, a user would still be able to set the variable incorrectly and make the environment less secure for JWE. This is currently rated as a moderate impact.

Меры по смягчению последствий

No mitigation is currently available for this flaw.

Затронутые пакеты

ПлатформаПакетСостояниеРекомендацияРелиз
OpenShift Developer Tools and Servicesjenkins-2-pluginsNot affected
OpenShift Serverlessjose4jWill not fix
Red Hat AMQ Broker 7jose4jNot affected
Red Hat build of Apache Camel for Spring Boot 3jose4jWill not fix
Red Hat build of Apicurio Registry 2jose4jAffected
Red Hat build of Debezium 2jose4jWill not fix
Red Hat build of Quarkusorg.bitbucket.b_c/jose4jNot affected
Red Hat Fuse 7jose4jWill not fix
Red Hat Integration Camel K 1jose4jWill not fix
Red Hat JBoss Data Grid 7jose4jOut of support scope

Показывать по

Дополнительная информация

Статус:

Moderate
Дефект:
CWE-331
https://bugzilla.redhat.com/show_bug.cgi?id=2246370jose4j: Insecure iteration count setting

EPSS

Процентиль: 38%
0.00167
Низкий

6.8 Medium

CVSS3

Связанные уязвимости

CVSS3: 7.5
ubuntu
больше 2 лет назад

jose4j before v0.9.3 allows attackers to set a low iteration count of 1000 or less.

CVSS3: 7.5
nvd
больше 2 лет назад

jose4j before v0.9.3 allows attackers to set a low iteration count of 1000 or less.

CVSS3: 7.5
debian
больше 2 лет назад

jose4j before v0.9.3 allows attackers to set a low iteration count of ...

CVSS3: 7.5
github
больше 2 лет назад

jose4j uses weak cryptographic algorithm

CVSS3: 7.5
fstec
около 3 лет назад

Уязвимость JWT-библиотеки Jose4j, связанная с использованием алгоритма, обеспечивающего недостаточную энтропию, позволяющая нарушителю обойти ограничения безопасности

EPSS

Процентиль: 38%
0.00167
Низкий

6.8 Medium

CVSS3