PT-2026-96165 · Dasel · Dasel
CVE-2026-59168
·
Publicado
2026-09-21
·
Atualizado
2026-09-22
CVSS v3.1
6.2
Média
| Vetor | AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Dasel versões 3.0.0 até 3.11.0
Descrição
Dasel é uma ferramenta de linha de comando e biblioteca para consultar, modificar e transformar estruturas de dados. O software não implementa uma guarda de profundidade ao recursar por nível de aninhamento de entrada nas funções
decodeValue(), decodeObject() e decodeArray() em parsing/json/json reader.go, bem como na função parseElement() em parsing/xml/reader.go. Um invasor pode fornecer dados JSON ou XML profundamente aninhados através da interface de linha de comando, da função de seletor de análise ou chamando parsing.Format(...).NewReader(...).Read(data), o que pode exaurir a pilha de goroutine do Go. Isso resulta em um erro fatal irrecuperável que encerra todo o processo. O limite de tamanho de entrada XML existente não impede essa exaustão de profundidade, e a falha não pode ser interceptada pelos mecanismos defer ou recover.Recomendações
Atualizar para a versão 3.11.1.
Exploit
Correção
Uncontrolled Recursion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Dasel