PT-2022-6841 · Google+1 · Protobuf-Java+1
CVE-2022-3510
·
Publicado
2022-11-11
·
Atualizado
2026-07-21
CVSS v2.0
7.8
Alta
| Vetor | AV:N/AC:L/Au:N/C:N/I:N/A:C |
Nome do software vulnerável e versões afetadas
Versões do protobuf-java anteriores à 3.21.7
Versões do protobuf-java anteriores à 3.20.3
Versões do protobuf-java anteriores à 3.19.6
Versões do protobuf-java anteriores à 3.16.3
Descrição
O problema está relacionado à validação insuficiente de entradas na biblioteca Java Protocol Buffers, o que pode levar a um ataque de negação de serviço. Especificamente, entradas contendo múltiplas instâncias de mensagens incorporadas não repetidas com campos repetidos ou desconhecidos fazem com que os objetos sejam convertidos repetidamente entre formas mutáveis e imutáveis, resultando em pausas potencialmente longas na coleta de lixo.
Recomendações
Atualize para a versão 3.21.7 ou posterior.
Atualize para a versão 3.20.3 ou posterior.
Atualize para a versão 3.19.6 ou posterior.
Atualize para a versão 3.16.3 ou posterior.
Exploit
Correção
DoS
Resource Exhaustion
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Debian
Protobuf-Java