PT-2026-106842 · Vmware · Rabbitmq Java Client
CVE-2026-106121
·
Publicado
2026-10-06
·
Atualizado
2026-10-07
CVSS v3.1
4.9
Média
| Vetor | AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
RabbitMQ Java client library versões anteriores a 5.37.0
Descrição
Um problema de negação de serviço existe na função
com.rabbitmq.tools.json.JSONReader.read(). O problema ocorre quando a entrada termina dentro de uma string entre aspas ou em um comentário de linha, pois os scanners de string e espaço em branco não param no CharacterIterator.DONE. Este comportamento é acessível através do DefaultJsonRpcMapper, que é usado por padrão no JsonRpcServer e JsonRpcClient para processar corpos de mensagens JSON-RPC.Detalhes técnicos incluem:
- Uma string não terminada faz com que o parser anexe continuamente marcadores de substituição a um
StringBuilder, levando ao esgotamento do heap e a umOutOfMemoryErrorque pode travar a JVM. - Um comentário de linha não terminado faz com que uma thread consuma 100% da CPU indefinidamente.
Recomendações
Atualize o RabbitMQ Java client library para a versão 5.37.0.
Como mitigação temporária, evite usar o
DefaultJsonRpcMapper e utilize o JacksonJsonRpcMapper para o processamento de JSON-RPC.Exploit
Correção
Infinite Loop
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Rabbitmq Java Client