PT-2022-5139 · Atlassian+5 · Jira Service Management Server+7

CVE-2022-3171

·

Publicado

2022-10-04

·

Atualizado

2026-07-21

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:N/I:N/A:C
Nome do software vulnerável e versões afetadas
Versões do protobuf-java anteriores à 3.21.7
Versões do protobuf-java anteriores à 3.20.3
Versões do protobuf-java anteriores à 3.19.6
Versões do protobuf-java anteriores à 3.16.3
Jira Service Management (versões afetadas não especificadas)
Jira Work Management (versões afetadas não especificadas)
Descrição
O problema está relacionado à validação insuficiente de entradas na biblioteca Java Protocol Buffers, o que pode levar a um ataque de negação de serviço. Um problema de análise de dados binários no protobuf-java pode fazer com que objetos sejam convertidos repetidamente entre formas mutáveis e imutáveis, resultando em pausas potencialmente longas na coleta de lixo. Isso pode ocorrer quando as entradas contêm múltiplas instâncias de mensagens incorporadas não repetidas com campos repetidos ou desconhecidos.
Recomendações
Para versões do protobuf-java anteriores à 3.21.7, atualize para a versão 3.21.7 ou posterior.
Para versões do protobuf-java anteriores à 3.20.3, atualize para a versão 3.20.3 ou posterior.
Para versões do protobuf-java anteriores à 3.19.6, atualize para a versão 3.19.6 ou posterior.
Para versões do protobuf-java anteriores à 3.16.3, atualize para a versão 3.16.3 ou posterior.
Para o Jira Service Management, no momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Para o Jira Work Management, no momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

DoS

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2023-1230
BDU:2022-06396
CLEANSTART-2026-DD05788
CLEANSTART-2026-JU62349
CLEANSTART-2026-KU61465
CLEANSTART-2026-LE11246
CLEANSTART-2026-RN56220
CLEANSTART-2026-RS65756
CLEANSTART-2026-SH44648
CLEANSTART-2026-SQ91016
CLEANSTART-2026-SV95049
CLEANSTART-2026-VH41554
CLEANSTART-2026-WK99982
CVE-2022-3171
GHSA-H4H5-3HR4-J3G2
MGASA-2023-0092
OESA-2022-2010
OESA-2022-2011
OESA-2022-2012
OPENSUSE-SU-2022_3922-1
SUSE-SU-2022:3922-1
SUSE-SU-2023:2783-1
SUSE-SU-2023:2783-2

Produtos afetados

Alt Linux
Debian
Jira
Jira Service Management Server
Jira Work Management
Red Os
Suse
Protobuf-Java