Cowtowncoder

#7281de 56,326
39.8CVSS total
Vulnerabilidades · 5
Média
1
Alta
4
PT-2026-67715
6.9
2026-02-28
Unknown · Jackson-Core · CVE-2026-18401
**Nome do Software Vulnerável e Versões Afetadas** jackson-core versões 2.15.0 through 2.18.5 jackson-core versões 2.19.0 through 2.21.0 jackson-core versões 3.0.0 through 3.0.x **Description** O analisador JSON não bloqueante (assíncrono) no jackson-core não impõe a restrição `maxNumberLength` definida em `StreamReadConstraints`. Isso ocorre porque o caminho de análise assíncrona em `NonBlockingUtf8JsonParserBase` e classes relacionadas não invoca os métodos de validação de comprimento de número. Especificamente, métodos como ` finishNumberIntegralPart()` acumulam dígitos no `TextBuffer` sem verificações, e o ` valueComplete()` não chama `resetInt()` ou `resetFloat()`, onde `validateIntegerLength()` e `validateFPLength()` são executados. Um invasor pode enviar um documento JSON contendo um token numérico de comprimento arbitrário, levando à alocação excessiva de memória no `TextBuffer` e a um possível `OutOfMemoryError`. Além disso, se a aplicação chamar `getBigIntegerValue()` ou `getDecimalValue()`, a JVM pode sofrer exaustão de CPU devido ao processamento de BigInteger em O(n^2), resultando em negação de serviço. **Recommendations** Para as versões 2.15.0 through 2.18.5 do jackson-core, atualize para uma versão onde a restrição `maxNumberLength` seja imposta no analisador assíncrono. Para as versões 2.19.0 through 2.21.0 do jackson-core, atualize para uma versão onde a restrição `maxNumberLength` seja imposta no analisador assíncrono. Para as versões 3.0.0 through 3.0.x do jackson-core, atualize para uma versão onde a restrição `maxNumberLength` seja imposta no analisador assíncrono.
PT-2022-6920
7.8
2022-10-02
Atlassian · Bamboo Data Center/Server · CVE-2022-42003
**Nome do software vulnerável e versões afetadas** FasterXML jackson-databind, versões 2.4.0-rc1 a 2.12.7.1 FasterXML jackson-databind, versões 2.13.x a 2.13.4.1 Bamboo Data Center e Server, versões 9.1.0 a 9.2.4 Bamboo Data Center e Server, versões 9.3.0 a 9.3.2 Bitbucket Data Center e Server, versões 7.17.0 a 7.21.13 Bitbucket Data Center e Server, versões 8.7.0 a 8.9.3 Bitbucket Data Center e Server, versões 8.10.0 a 8.10.3 Versões 8.11.0 a 8.11.2 do Bitbucket Data Center e Server Versões 8.12.0 a 8.12.0 do Bitbucket Data Center e Server Versões 8.13.0 a 8.13.0 do Bitbucket Data Center e Server **Descrição** A vulnerabilidade está relacionada ao esgotamento de recursos devido à falta de uma verificação nos deserializadores de valores primitivos para evitar o aninhamento profundo de matrizes de wrappers quando o recurso UNWRAP SINGLE VALUE ARRAYS está habilitado. Isso pode permitir que um invasor não autenticado exponha ativos no ambiente suscetíveis a exploração, sem impacto na confidencialidade, sem impacto na integridade e com alto impacto na disponibilidade, sem exigir interação do usuário. **Recomendações** Para as versões 2.4.0-rc1 a 2.12.7.1 do FasterXML jackson-databind, atualize para a versão 2.12.7.1 ou posterior. Para as versões 2.13.x a 2.13.4.1 do FasterXML jackson-databind, atualize para a versão 2.13.4.2 ou posterior. Para as versões 9.1.0 a 9.2.4 do Bamboo Data Center e Server, atualize para a versão 9.2.5 ou posterior. Para as versões 9.3 do Bamboo Data Center e Server,