PT-2026-47092 · Jq · Jq
CVSS v4.0
6.8
Média
| Vetor | AV:L/AC:L/AT:N/PR:N/UI:P/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
jq versões anteriores a 1.8.2
Description
A comparação de dois arrays profundamente aninhados usando o operador == pode levar a uma negação de serviço através do esgotamento da pilha causado por recursão descontrolada. O problema ocorre no código de comparação estrutural recursiva, especificamente envolvendo as funções
jvp array equal() e jv equal() em src/jv.c. Além disso, um caminho de comparador de ordenação através da função jv cmp() em src/jv aux.c também pode causar um estouro de pilha em uma profundidade de aninhamento maior devido à ausência de uma guarda de recursão. Isso afeta usuários que realizam comparações em valores JSON profundamente aninhados controlados por atacantes ou que incorporam o software em ambientes onde dados não confiáveis alcancem o caminho de comparação ==.Recommendations
Atualize para a versão 1.8.2.
Exploit
Correção
DoS
Uncontrolled Recursion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Jq