PT-2026-51594 · Unknown · Jackson-Databind
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
jackson-databind versões 2.13.0 até 2.13.x
Descrição
Existe um potencial de Negação de Serviço (DoS) quando um serviço lê um JSON profundamente aninhado (milhares de níveis) como um
JsonNode usando a função readTree() do ObjectMapper e, posteriormente, escreve esse nó usando a função toString() do JsonNode. Esse processo pode consumir quantidades significativas de recursos do sistema por meio de requisições simultâneas relativamente pequenas.Recomendações
Atualizar para a versão 2.14.0.
Como alternativa temporária, evite serializar
JsonNode usando toString() e utilize ObjectMapper.writeValueAsString(node) em seu lugar.Exploit
Correção
DoS
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Jackson-Databind