PT-2026-51393 · Unknown · Messagepack For C#
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
MessagePack for C# versões anteriores a 2.5.301
MessagePack for C# versões anteriores a 3.1.7
Description
O construtor sem parâmetros
MessagePackInputFormatter() utiliza opções de serializador padrão que resolvem para MessagePackSerializerOptions.Standard com MessagePackSecurity.TrustedData. Como este formatador é projetado para corpos de requisição ASP.NET Core MVC que cruzam limites de confiança HTTP, esta configuração padrão pode expor aplicações a ataques de negação de serviço. Especificamente, isso permite ataques de colisão de hash contra propriedades de modelo do tipo dicionário, que o MessagePackSecurity.UntrustedData visa mitigar.Recommendations
Atualize para a versão 2.5.301 ou posterior.
Atualize para a versão 3.1.7 ou posterior.
Exploit
Correção
DoS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Messagepack For C#