PT-2021-3725 · Atlassian+4 · Confluence+4

CVE-2021-35516

·

Publicado

2021-07-13

·

Atualizado

2026-06-17

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:N/I:N/A:C
Nome do software vulnerável e versões afetadas
Apache Commons Compress, versões 1.19 a 1.21
Apache Commons Compress versão 1.22
Confluence Data Center versões de 7.19.23 a 8.9.3
Confluence Data Center versões de 8.5.10 a 8.5.11
Confluence Server versões de 7.19.23 a 7.19.24
Confluence Server versões de 8.5.10 a 8.5.11
Descrição
O problema está relacionado a erros no processamento de parâmetros de comprimento de dados de entrada no pacote sevenz do Apache Commons Compress. Isso poderia permitir que um invasor remoto causasse uma negação de serviço ao alocar grandes quantidades de memória, levando a um erro de memória insuficiente mesmo com entradas pequenas. A vulnerabilidade pode ser explorada para lançar um ataque de negação de serviço contra serviços que utilizam o pacote sevenz do Compress.
Recomendações
Para as versões do Confluence Data Center de 8.9.2 a 8.9.3, atualize para a versão 8.9.4.
Para as versões do Confluence Data Center de 8.5.10 a 8.5.11 LTS, atualize para a versão 8.9.4 ou 8.5.12 LTS.
Para as versões do Confluence Data Center de 7.19.23 a 7.19.24 LTS, atualize para a versão 8.9.4, 8.5.12 LTS ou 7.19.25 LTS.
Para as versões do Confluence Server de 8.5.10 a 8.5.11 LTS, atualize para a versão 8.5.12 LTS.
Para as versões do Confluence Server de 7.19.23 a 7.19.24 LTS, atualize para a versão 8.5.12 LTS ou 7.19.25 LTS.
Como solução alternativa temporária, considere restringir o uso do pacote sevenz no Apache Commons Compress para minimizar o risco de exploração.

Exploit

Correção

DoS

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-45144
BDU:2021-03965
CVE-2021-35516
GHSA-CRV7-7245-F45F
MGASA-2022-0009
OESA-2021-1302
OPENSUSE-SU-2021:1115-1
OPENSUSE-SU-2021:2612-1
OPENSUSE-SU-2021_1115-1
OPENSUSE-SU-2021_2612-1
OPENSUSE-SU-2024:10618-1
RHSA-2022:5555
SUSE-SU-2021:2612-1

Produtos afetados

Apache Commons Compress
Confluence
Debian
Red Os
Suse