PT-2026-96783 · Unknown · Jackson-Core
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
jackson-core versões 2.17.0 até 2.17.2
Description
A função
looksLikeValidNumber() em NumberInput utiliza expressões regulares para pré-validar números em formato de string. A regex PATTERN FLOAT contém quantificadores adjacentes sobre a mesma classe de caracteres, o que força o mecanismo de backtracking do Java a tentar todos os pontos de divisão possíveis quando uma entrada não corresponde ao padrão. Isso faz com que o custo de processamento cresça quadraticamente em relação ao comprimento da entrada. Um invasor pode acionar esse comportamento fornecendo um JSON que a aplicação desserializa em tipos numéricos, como BigDecimal, BigInteger, Double ou Float, através da coerção padrão de String para número. Como o maxStringLength em StreamReadConstraints possui um padrão de 20.000.000 de caracteres, entradas extensas podem ser processadas, podendo esgotar o pool de threads de processamento de requisições do servidor com um pequeno número de requisições simultâneas.Recommendations
Atualize o jackson-core para uma versão posterior à 2.17.2.
Exploit
Correção
Resource Exhaustion
DoS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Jackson-Core