NVD Vulnerability Detail
Search Exploit, PoC
CVE-2024-28102
Summary

JWCrypto implements JWK, JWS, and JWE specifications using python-cryptography. Prior to version 1.5.6, an attacker can cause a denial of service attack by passing in a malicious JWE Token with a high compression ratio. When the server processes this token, it will consume a lot of memory and processing time. Version 1.5.6 fixes this vulnerability by limiting the maximum token length.

Publication Date March 21, 2024, 11:52 a.m.
Registration Date March 21, 2024, 4 p.m.
Last Update Nov. 21, 2024, 6:05 p.m.
Related information, measures and tools
Common Vulnerabilities List

JVN Vulnerability Information
latchset の jwcrypto 等複数ベンダの製品における制限またはスロットリング無しのリソースの割り当てに関する脆弱性
Title latchset の jwcrypto 等複数ベンダの製品における制限またはスロットリング無しのリソースの割り当てに関する脆弱性
Summary

latchset の jwcrypto 等複数ベンダの製品には、制限またはスロットリング無しのリソースの割り当てに関する脆弱性が存在します。

Possible impacts サービス運用妨害 (DoS) 状態にされる可能性があります。
Solution

ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。

Publication Date March 21, 2024, midnight
Registration Date Dec. 25, 2025, 11:24 a.m.
Last Update Dec. 25, 2025, 11:24 a.m.
Affected System
latchset
jwcrypto 1.5.6 未満
Debian
Debian GNU/Linux 11.0
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
その他
Change Log
No Changed Details Date of change
1 [2025年12月25日]
  掲載
Dec. 25, 2025, 11:24 a.m.