PT-2026-51401 · Unknown · Messagepack For C#
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
MessagePack for C# versões anteriores a 2.5.301
MessagePack for C# versões anteriores a 3.1.7
Description
A desserialização sem tipo (typeless deserialization) no MessagePack-CSharp utiliza
MessagePackSerializerOptions.ThrowIfDeserializingTypeIsDisallowed(Type) como uma verificação de segurança para tipos perigosos. No entanto, a implementação padrão verifica apenas o nome do tipo externo e não inspeciona recursivamente os argumentos de tipos genéricos ou tipos de elementos de array. Consequentemente, um tipo que seria bloqueado diretamente pode ser encapsulado em um array ou tipo genérico construído para passar na verificação do tipo externo, permitindo que a maquinaria do formatador materialize formatadores para o tipo interno bloqueado.Recommendations
Atualize o MessagePack for C# para a versão 2.5.301 ou posterior.
Atualize o MessagePack for C# para a versão 3.1.7 ou posterior.
Exploit
Correção
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Messagepack For C#