PT-2021-3192 · Gjson · Gjson
CVE-2020-36067
·
Publicado
2021-01-05
·
Atualizado
2023-02-06
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do software vulnerável e versões afetadas
GJSON versões 1.6.5 e anteriores
GJSON versão 1.6.5
Descrição
A vulnerabilidade permite que invasores provoquem uma negação de serviço por meio de uma chamada GET maliciosamente criada, resultando em um erro de pânico devido a um erro de tempo de execução, especificamente um erro de limite de fatia fora do intervalo. Isso pode ser explorado enviando um objeto JSON maliciosamente criado, o que pode causar um erro de pânico fora dos limites devido a uma verificação de limites inadequada. Se o software estiver analisando entradas do usuário, isso pode ser usado como um vetor de negação de serviço.
Recomendações
Para as versões 1.6.5 e anteriores do GJSON, atualize para a versão 1.6.6 ou posterior para resolver a vulnerabilidade.
Como solução temporária, considere restringir o acesso ao endpoint da API que lida com chamadas GET para minimizar o risco de exploração.
Evite usar a biblioteca GJSON vulnerável até que a vulnerabilidade seja resolvida.
Correção
Resource Exhaustion
Improper Validation of Array Index
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Gjson