PT-2022-28165 · Unknown · Com.Upokecenter.Cbor

CVE-2024-23684

·

Publicado

2022-01-21

·

Atualizado

2024-01-26

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do software vulnerável e versões afetadas
com.upokecenter.cbor – Implementação Java da Concise Binary Object Representation (CBOR), versões 4.0.0 a 4.5.1
Descrição
O problema está relacionado à complexidade algorítmica ineficiente na função DecodeFromBytes, o que permite que um invasor provoque uma negação de serviço ao enviar uma entrada criada de forma maliciosa. Isso pode ser explorado por um invasor remoto, dependendo do uso da biblioteca pela aplicação. A vulnerabilidade afeta mapas CBOR ou entradas que contenham mapas CBOR.
Recomendações
Para as versões 4.0.0 a 4.5.0, atualize para a versão 4.5.1 ou a versão mais recente disponível, conforme indicado no arquivo README do repositório da biblioteca.
Como solução alternativa temporária, considere verificar a entrada antes de passá-la para um mecanismo de decodificação CBOR para garantir que ela não contenha um mapa CBOR, verificando se ela não começa com um byte no intervalo de 0x80 a 0xDF e se não contém um byte no intervalo de 0xa0 a 0xBF.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-23684
GHSA-FJ2W-WFGV-MWQ6
GHSA-HFJ8-63C8-RMFW

Produtos afetados

Com.Upokecenter.Cbor