PT-2026-65815 · Cjson · Cjson
CVE-2026-67217
·
Publicado
2026-07-25
·
Atualizado
2026-08-04
CVSS v4.0
6.9
Média
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
cJSON versões anteriores a 1.7.20
Descrição
A função
apply patch() em cJSON Utils.c executa operações de JSON Patch da RFC 6902 de forma não atômica. Quando uma operação de substituição (replace) não possui um membro de valor ou uma operação de movimentação (move) possui um caminho de destino que não pode ser resolvido, o membro alvo é destacado e excluído antes que a operação seja totalmente validada. Isso resulta na mutação do documento alvo mesmo quando cJSONUtils ApplyPatches() ou cJSONUtils ApplyPatchesCaseSensitive() retorna um status de falha. Um invasor que forneça um documento de patch malicioso pode destruir membros endereçáveis do documento alvo, ignorando o comportamento esperado de "tudo ou nada" utilizado para rejeitar patches inválidos.Recomendações
Atualize para a versão 1.7.20 ou posterior.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Cjson