PT-2026-94302 · Google · Google.Protobuf
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
google-protobuf (versões afetadas não especificadas)
Description
O software contém um problema de recursão ilimitada ao analisar campos de grupo protobuf desconhecidos. Um invasor pode enviar um payload manipulado composto por bytes de fio START GROUP profundamente aninhados para um serviço Node.js que utilize a função
deserializeBinary(). Esta ação dispara um RangeError: Maximum call stack size exceeded, resultando no travamento do processo. Este problema pode ser explorado sem autenticação ou conhecimento prévio do esquema.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
Uncontrolled Recursion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Google.Protobuf