PT-2022-5139 · Atlassian+5 · Jira Service Management Server+7
CVE-2022-3171
·
Publicado
2022-10-04
·
Atualizado
2026-07-21
CVSS v2.0
7.8
Alta
| Vetor | AV:N/AC:L/Au:N/C:N/I:N/A:C |
Nome do software vulnerável e versões afetadas
Versões do protobuf-java anteriores à 3.21.7
Versões do protobuf-java anteriores à 3.20.3
Versões do protobuf-java anteriores à 3.19.6
Versões do protobuf-java anteriores à 3.16.3
Jira Service Management (versões afetadas não especificadas)
Jira Work Management (versões afetadas não especificadas)
Descrição
O problema está relacionado à validação insuficiente de entradas na biblioteca Java Protocol Buffers, o que pode levar a um ataque de negação de serviço. Um problema de análise de dados binários no protobuf-java pode fazer com que objetos sejam convertidos repetidamente entre formas mutáveis e imutáveis, resultando em pausas potencialmente longas na coleta de lixo. Isso pode ocorrer quando as entradas contêm múltiplas instâncias de mensagens incorporadas não repetidas com campos repetidos ou desconhecidos.
Recomendações
Para versões do protobuf-java anteriores à 3.21.7, atualize para a versão 3.21.7 ou posterior.
Para versões do protobuf-java anteriores à 3.20.3, atualize para a versão 3.20.3 ou posterior.
Para versões do protobuf-java anteriores à 3.19.6, atualize para a versão 3.19.6 ou posterior.
Para versões do protobuf-java anteriores à 3.16.3, atualize para a versão 3.16.3 ou posterior.
Para o Jira Service Management, no momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Para o Jira Work Management, no momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Exploit
DoS
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Alt Linux
Debian
Jira
Jira Service Management Server
Jira Work Management
Red Os
Suse
Protobuf-Java