PT-2026-40535 · Npm · Protobufjs
CVSS v2.0
7.8
Alta
| Vetor | AV:N/AC:L/Au:N/C:N/I:N/A:C |
Nome do Software Vulnerável e Versões Afetadas
protobufjs versões anteriores a 7.5.6
protobufjs versões anteriores a 8.0.2
Description
Existe um problema no processo de decodificação de dados protobuf aninhados onde a biblioteca pode realizar recursão sem um limite de profundidade. Isso afeta a decodificação gerada de campos de mensagem aninhados e a omissão de campos de grupo desconhecidos. Um invasor remoto pode explorar isso enviando um payload binário protobuf especialmente criado, o que leva ao esgotamento da pilha de chamadas do JavaScript e resulta em uma Negação de Serviço (DoS).
Recommendations
Atualizar para a versão 7.5.6.
Atualizar para a versão 8.0.2.
Evitar a decodificação de dados binários protobuf não confiáveis.
Rejeitar mensagens excessivamente aninhadas em um limite de protocolo externo, onde for viável.
Isolar a decodificação de protobuf em um processo que possa ser reiniciado com segurança.
Exploit
Correção
RCE
Uncontrolled Recursion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Protobufjs