PT-2026-97132 · Fasterxml · Jackson-Core
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
jackson-core versões 2.8.0 até 2.17.0
Description
A função
UTF8DataInputJsonParser. reportInvalidToken() no FasterXML jackson-core não limita o comprimento do texto do token ofensivo ao construir uma mensagem de erro. Quando um token malformado é fornecido a um parser criado via JsonFactory.createParser(DataInput), o parser anexa caracteres a um StringBuilder em um loop sem limite superior, ignorando a configuração ErrorReportConfiguration.getMaxErrorTokenLength(). Este processo ignora o ReadConstrainedTextBuffer, o que significa que as restrições maxStringLength e maxDocumentLength não mitigam o problema. Um token malformado extenso pode fazer com que o StringBuilder se expanda significativamente devido à expansão de byte para caractere e à duplicação interna de arrays, podendo causar um OutOfMemoryError em toda a JVM.Recommendations
Atualize para uma versão onde a função
UTF8DataInputJsonParser. reportInvalidToken() tenha sido corrigida para respeitar os limites de comprimento de token.
Como medida paliativa temporária, evite usar JsonFactory.createParser(DataInput) ao processar entradas não confiáveis.Exploit
Correção
Allocation of Resources Without Limits
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Jackson-Core