PT-2026-67727 · Unknown · Jackson-Core
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
jackson-core versões 2.15.0 through 2.18.7
jackson-core versões 2.19.0 through 2.21.3
jackson-core versões 3.0.0 through 3.1.3
Description
Existe uma falha de bypass na restrição de comprimento de números no parser não bloqueante. Um invasor pode transmitir JSON em pequenos fragmentos sem enviar um byte terminador, mantendo o parser no estado
MINOR NUMBER INTEGER DIGITS indefinidamente. Isso faz com que o acumulador cresça com base no maxStringLength (padrão 20 MiB) em vez do maxNumberLength (padrão 1000), podendo consumir até 40 MiB de heap por conexão. Isso pode levar ao esgotamento do heap da JVM quando combinado com concorrência controlada pelo invasor.O problema afeta os caminhos de dígitos inteiros na classe
NonBlockingUtf8JsonParserBase, especificamente nas funções startPositiveNumber(), startNegativeNumber() e finishNumberIntegralPart(). Frameworks reativos que alimentam bytes ao parser assíncrono conforme eles chegam, como Spring WebFlux/Reactor, Quarkus, Helidon e Vert.x, são particularmente suscetíveis. Parsers síncronos e parsers assíncronos que operam em entradas completas não são afetados.Recommendations
Atualize o jackson-core para a versão 2.22.0 ou posterior.
Atualize o jackson-core para a versão 3.2.0 ou posterior.
Exploit
Correção
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Jackson-Core