Vulnerabilidad en Nimbus JOSE+JWT (CVE-2017-12973)
Gravedad CVSS v3.1:
BAJA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
20/08/2017
Última modificación:
20/04/2025
Descripción
Nimbus JOSE+JWT en versiones anteriores a la 4.39 procede de forma inadecuada tras detectar un HMAC no válido en un descifrado AES-CBC, lo que permite que atacantes lleven a cabo un ataque padding oracle.
Impacto
Puntuación base 3.x
3.10
Gravedad 3.x
BAJA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:connect2id:nimbus_jose\+jwt:1.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:connect2id:nimbus_jose\+jwt:1.1:*:*:*:*:*:*:* | ||
| cpe:2.3:a:connect2id:nimbus_jose\+jwt:1.2:*:*:*:*:*:*:* | ||
| cpe:2.3:a:connect2id:nimbus_jose\+jwt:1.3:*:*:*:*:*:*:* | ||
| cpe:2.3:a:connect2id:nimbus_jose\+jwt:1.4:*:*:*:*:*:*:* | ||
| cpe:2.3:a:connect2id:nimbus_jose\+jwt:1.5:*:*:*:*:*:*:* | ||
| cpe:2.3:a:connect2id:nimbus_jose\+jwt:1.6:*:*:*:*:*:*:* | ||
| cpe:2.3:a:connect2id:nimbus_jose\+jwt:1.7:*:*:*:*:*:*:* | ||
| cpe:2.3:a:connect2id:nimbus_jose\+jwt:1.8:*:*:*:*:*:*:* | ||
| cpe:2.3:a:connect2id:nimbus_jose\+jwt:1.9:*:*:*:*:*:*:* | ||
| cpe:2.3:a:connect2id:nimbus_jose\+jwt:1.9.1:*:*:*:*:*:*:* | ||
| cpe:2.3:a:connect2id:nimbus_jose\+jwt:1.10:*:*:*:*:*:*:* | ||
| cpe:2.3:a:connect2id:nimbus_jose\+jwt:1.11:*:*:*:*:*:*:* | ||
| cpe:2.3:a:connect2id:nimbus_jose\+jwt:1.12:*:*:*:*:*:*:* | ||
| cpe:2.3:a:connect2id:nimbus_jose\+jwt:2.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://bitbucket.org/connect2id/nimbus-jose-jwt/commits/6a29f10f723f406eb25555f55842c59a43a38912
- https://bitbucket.org/connect2id/nimbus-jose-jwt/issues/223/aescbc-return-immediately-on-invalid-hmac
- https://bitbucket.org/connect2id/nimbus-jose-jwt/src/master/CHANGELOG.txt
- https://bitbucket.org/connect2id/nimbus-jose-jwt/commits/6a29f10f723f406eb25555f55842c59a43a38912
- https://bitbucket.org/connect2id/nimbus-jose-jwt/issues/223/aescbc-return-immediately-on-invalid-hmac
- https://bitbucket.org/connect2id/nimbus-jose-jwt/src/master/CHANGELOG.txt



