PT-2026-96165 · Dasel · Dasel

CVE-2026-59168

·

Publicado

2026-09-21

·

Atualizado

2026-09-22

CVSS v3.1

6.2

Média

VetorAV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Dasel versões 3.0.0 até 3.11.0
Descrição Dasel é uma ferramenta de linha de comando e biblioteca para consultar, modificar e transformar estruturas de dados. O software não implementa uma guarda de profundidade ao recursar por nível de aninhamento de entrada nas funções decodeValue(), decodeObject() e decodeArray() em parsing/json/json reader.go, bem como na função parseElement() em parsing/xml/reader.go. Um invasor pode fornecer dados JSON ou XML profundamente aninhados através da interface de linha de comando, da função de seletor de análise ou chamando parsing.Format(...).NewReader(...).Read(data), o que pode exaurir a pilha de goroutine do Go. Isso resulta em um erro fatal irrecuperável que encerra todo o processo. O limite de tamanho de entrada XML existente não impede essa exaustão de profundidade, e a falha não pode ser interceptada pelos mecanismos defer ou recover.
Recomendações Atualizar para a versão 3.11.1.

Exploit

Correção

Uncontrolled Recursion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-59168
GHSA-CQXR-JXR2-85PQ

Produtos afetados

Dasel