PT-2021-3192 · Gjson · Gjson

CVE-2020-36067

·

Publicado

2021-01-05

·

Atualizado

2023-02-06

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do software vulnerável e versões afetadas
GJSON versões 1.6.5 e anteriores
GJSON versão 1.6.5
Descrição
A vulnerabilidade permite que invasores provoquem uma negação de serviço por meio de uma chamada GET maliciosamente criada, resultando em um erro de pânico devido a um erro de tempo de execução, especificamente um erro de limite de fatia fora do intervalo. Isso pode ser explorado enviando um objeto JSON maliciosamente criado, o que pode causar um erro de pânico fora dos limites devido a uma verificação de limites inadequada. Se o software estiver analisando entradas do usuário, isso pode ser usado como um vetor de negação de serviço.
Recomendações
Para as versões 1.6.5 e anteriores do GJSON, atualize para a versão 1.6.6 ou posterior para resolver a vulnerabilidade.
Como solução temporária, considere restringir o acesso ao endpoint da API que lida com chamadas GET para minimizar o risco de exploração.
Evite usar a biblioteca GJSON vulnerável até que a vulnerabilidade seja resolvida.

Correção

Resource Exhaustion

Improper Validation of Array Index

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2021-02887
CVE-2020-36067
GHSA-P64J-R5F4-PWWX
GO-2021-0054

Produtos afetados

Gjson