PT-2021-7982 · Atlassian+1 · Bamboo Data Center/Server+6

CVE-2021-46877

·

Publicado

2021-12-20

·

Atualizado

2026-08-31

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:N/I:N/A:C
Nome do software vulnerável e versões afetadas
Versões do jackson-databind de 2.10.x a 2.12.x, anteriores à 2.12.6
Versões do jackson-databind de 2.13.x, anteriores à 2.13.1
Versões 7.17.0, 7.21.0, 8.7.0, 8.8.0, 8.9.0, 8.10.0, 8.11.0, 8.12.0 e 8.13.0 do Bitbucket Data Center e Server
Bamboo Data Center e Server versões 9.1.0, 9.2.1 e 9.3.0
Descrição
O problema está relacionado à alocação ilimitada de recursos na biblioteca jackson-databind, que pode ser explorada por um invasor remoto para causar uma negação de serviço. Isso pode resultar em 2 GB de uso transitório da pilha por leitura em situações incomuns envolvendo serialização JsonNode JDK. A vulnerabilidade não tem impacto sobre a confidencialidade e a integridade, mas tem alto impacto sobre a disponibilidade e não requer interação do usuário.
Recomendações
Para as versões 2.10.x a 2.12.x do jackson-databind anteriores à 2.12.6, atualize para a versão 2.12.6 ou posterior.
Para as versões 2.13.x do jackson-databind anteriores à 2.13.1, atualize para a versão 2.13.1 ou posterior.
Para o Bitbucket Data Center e Server versão 7.21, atualize para uma versão igual ou superior a 7.21.14.
Para o Bitbucket Data Center e Server versão 8.9, atualize para uma versão igual ou superior a 8.9.4.
Para o Bitbucket Data Center e Server versão 8.10, atualize para uma versão igual ou superior a 8.10.4.
Para o Bitbucket Data Center e Server versão 8.11, atualize para uma versão igual ou superior a 8.11.3.
Para o Bitbucket Data Center e Server versão 8.12, atualize para uma versão igual ou superior a

Exploit

Correção

DoS

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-00088
CVE-2021-46877
GHSA-3X8X-79M2-3W2W
RHSA-2023:2097
RHSA-2023:3299
RHSA-2023:3610
RHSA-2023:4505
RHSA-2023:4506
RHSA-2023:4507
RHSA-2023:4918
RHSA-2023:4919
RHSA-2023:4920

Produtos afetados

Bamboo
Bamboo Data Center/Server
Bitbucket
Bitbucket Data Center/Server
Debian
Jira
Jira Service Management Server