PT-2026-70929 · Cjson · Cjson
CVE-2026-29036
·
Publicado
2026-08-11
·
Atualizado
2026-08-13
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
cJSON versões 1.5.0 through 1.7.19
Description
Um problema de resolução incorreta de nome ou referência existe na função
decode pointer inplace() dentro de cJSON Utils.c. Atacantes não autenticados podem fazer com que operações de JSON Patch tenham como alvo chaves de objeto incorretas ao fornecer sequências de escape de JSON Pointer manipuladas (~0 ou ~1) em caminhos de patch. Ao enviar entradas de JSON Patch RFC 6902 maliciosas para aplicações que utilizam cJSONUtils ApplyPatches() ou cJSONUtils ApplyPatchesCaseSensitive(), atacantes podem corromper dados silenciosamente ou excluir chaves indesejadas, o que pode levar à evasão de controles de autorização em aplicações que dependem de JSON Patch para modificação de dados controlada por acesso.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Como medida paliativa temporária, restrinja o uso das funções
cJSONUtils ApplyPatches() e cJSONUtils ApplyPatchesCaseSensitive() ao processar entradas de JSON Patch não confiáveis.Exploit
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Cjson