Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Connect2id Nimbus JOSE + JWT (CVE-2025-53864)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
11/07/2025
Última modificación:
11/07/2025

Descripción

Connect2id Nimbus JOSE + JWT anterior a la versión 10.0.2 permite a un atacante remoto provocar una denegación de servicio mediante un objeto JSON profundamente anidado, suministrado en un conjunto de notificaciones JWT, debido a una recursión incontrolada. NOTA: Esto es independiente del problema de Gson 2.11.0, ya que Connect2id podría haber comprobado la profundidad de anidación de objetos JSON, independientemente de los límites (si los hubiera) impuestos por Gson.