CVE-2017-12972
Nimbus JOSE+JWT missing overflow check
7.5
HIGH
CVSS 3.1
EPSS 0.89%
描述
In Nimbus JOSE+JWT before 4.39, there is no integer-overflow check when converting length values from bytes to bits, which allows attackers to conduct HMAC bypass attacks by shifting Additional Authenticated Data (AAD) and ciphertext so that different plaintext is obtained for the same HMAC.
如何修補 CVE-2017-12972
要修補 CVE-2017-12972,請將受影響套件升級到下列已修補版本。
- —升級至 4.39 或更新版本
CVE-2017-12972 正在被利用嗎?
低 — EPSS 為 0.9%,目前沒有觀察到大規模利用活動。
受影響套件(1)
- from 0, < 4.39
CVSS 分數
| 來源 | 版本 | 嚴重程度 | 向量 |
|---|---|---|---|
| osv | CVSS 3.1 | HIGH7.5 | CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N |