Vulnerabilidad en Connect2id Nimbus JOSE + JWT (CVE-2025-53864)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
11/07/2025
Última modificación:
11/07/2025
Descripción
Connect2id Nimbus JOSE + JWT anterior a la versión 10.0.2 permite a un atacante remoto provocar una denegación de servicio mediante un objeto JSON profundamente anidado, suministrado en un conjunto de notificaciones JWT, debido a una recursión incontrolada. NOTA: Esto es independiente del problema de Gson 2.11.0, ya que Connect2id podría haber comprobado la profundidad de anidación de objetos JSON, independientemente de los límites (si los hubiera) impuestos por Gson.
Impacto
Puntuación base 3.x
5.80
Gravedad 3.x
MEDIA
Referencias a soluciones, herramientas e información
- https://bitbucket.org/connect2id/nimbus-jose-jwt/issues/583/stackoverflowerror-due-to-deeply-nested
- https://github.com/google/gson/commit/1039427ff0100293dd3cf967a53a55282c0fef6b
- https://github.com/google/gson/compare/gson-parent-2.11.0...gson-parent-2.12.0
- https://bitbucket.org/connect2id/nimbus-jose-jwt/issues/583/stackoverflowerror-due-to-deeply-nested