cbcvebase.
CVE-2024-28180
published 2024-03-09

CVE-2024-28180: Package jose aims to provide an implementation of the Javascript Object Signing and Encryption set of standards. An attacker could send a JWE containing…

PriorityP423medium4.3CVSS 3.1
AVNACLPRLUINSUCNINAL
EPSS
1.96%
78.0th percentile
Package jose aims to provide an implementation of the Javascript Object Signing and Encryption set of standards. An attacker could send a JWE containing compressed data that used large amounts of memory and CPU when decompressed by Decrypt or DecryptMulti. Those functions now return an error if the decompressed data would exceed 250kB or 10x the compressed size (whichever is larger). This vulnerability has been patched in versions 4.0.1, 3.0.3 and 2.6.3.

Affected

37 ranges· showing 25
VendorProductVersion rangeFixed in
debiangolang-github-go-jose-go-jose< golang-github-go-jose-go-jose 4.0.1-1 (forky)golang-github-go-jose-go-jose 4.0.1-1 (forky)
debiangolang-gopkg-square-go-jose.v2< golang-github-go-jose-go-jose 4.0.1-1 (forky)golang-github-go-jose-go-jose 4.0.1-1 (forky)
fedoraprojectfedora38 – 40
github.comgo-jose_go-jose_v3>= 0 < 3.0.33.0.3
github.comgo-jose_go-jose_v4>= 0 < 4.0.14.0.1
go-josego-jose< 4.0.14.0.1
go-josego-jose< 3.0.33.0.3
go-josego-jose< 2.6.32.6.3
go-jose_projectgo-jose>= 2.0.0 < 2.6.32.6.3
go-jose_projectgo-jose>= 3.0.0 < 3.0.33.0.3
go-jose_projectgo-jose>= 4.0.0 < 4.0.14.0.1
gopkg.ingo-jose_go-jose.v2>= 0 < 2.6.32.6.3
gopkg.insquare_go-jose.v20 – 2.6.0
msrcazl3_cert-manager_1.11.2-8
msrcazl3_cert-manager_1.12.12-1
msrcazl3_containerd_1.7.13-6
msrcazl3_containerd_1.7.13-8
msrcazl3_containerized-data-importer_1.57.0-14
msrcazl3_containerized-data-importer_1.57.0-9
msrcazl3_dcos-cli_1.2.0-16
msrcazl3_dcos-cli_1.2.0-18
msrcazl3_influxdb_2.7.3-9
msrcazl3_influxdb_2.7.5-5
msrcazl3_keda_2.14.0-1
msrcazl3_keda_2.4.0-15

CVSS provenance

nvdv3.14.3MEDIUMCVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:L
osv4.3MEDIUM
vendor_debian4.3MEDIUM
vendor_msrc4.3MEDIUM
vendor_redhat4.3MEDIUM
Stop checking back — get the weekly exploitation signal.

Every Monday: what got weaponized or added to CISA KEV in the last seven days — each CVE cross-linked to its PoC, Nuclei template, and detection rule. Free, one email a week, unsubscribe in one click.