PT-2022-28165 · Unknown · Com.Upokecenter.Cbor
CVE-2024-23684
·
Publicado
2022-01-21
·
Atualizado
2024-01-26
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do software vulnerável e versões afetadas
com.upokecenter.cbor – Implementação Java da Concise Binary Object Representation (CBOR), versões 4.0.0 a 4.5.1
Descrição
O problema está relacionado à complexidade algorítmica ineficiente na função
DecodeFromBytes, o que permite que um invasor provoque uma negação de serviço ao enviar uma entrada criada de forma maliciosa. Isso pode ser explorado por um invasor remoto, dependendo do uso da biblioteca pela aplicação. A vulnerabilidade afeta mapas CBOR ou entradas que contenham mapas CBOR.Recomendações
Para as versões 4.0.0 a 4.5.0, atualize para a versão 4.5.1 ou a versão mais recente disponível, conforme indicado no arquivo README do repositório da biblioteca.
Como solução alternativa temporária, considere verificar a entrada antes de passá-la para um mecanismo de decodificação CBOR para garantir que ela não contenha um mapa CBOR, verificando se ela não começa com um byte no intervalo de 0x80 a 0xDF e se não contém um byte no intervalo de 0xa0 a 0xBF.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Com.Upokecenter.Cbor