PT-2026-97134 · Fasterxml · Jackson-Databind
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
FasterXML jackson-databind (versões afetadas não especificadas)
Description
A conclusão de referência direta para IDs de objeto
@JsonIdentityInfo realiza uma varredura linear do acumulador de referências pendentes para cada ID resolvido. Isso ocorre na função CollectionDeserializer.CollectionReferringAccumulator.resolveForwardReference() e na implementação correspondente em MapDeserializer. Se um documento cria N referências de ID de objeto não resolvidas em uma coleção ou mapa habilitado por identidade e, posteriormente, define esses IDs em ordem inversa, o sistema executa um trabalho de CPU quadrático durante a desserialização. Isso permite que um documento raso cause consumo excessivo de CPU por meio de um grande número de comparações de identidade.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Jackson-Databind