PT-2022-4626 · Xstream+3 · Xstream+3

CVE-2021-43859

·

Publicado

2022-02-01

·

Atualizado

2025-05-27

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:N/I:N/A:C
Nome do software vulnerável e versões afetadas
Versões do XStream anteriores à 1.4.19
Descrição
O problema está relacionado a um consumo descontrolado de recursos na biblioteca Java do XStream, o que pode ser explorado por um invasor remoto para causar uma negação de serviço. Isso pode ser feito através da manipulação do fluxo de entrada processado, podendo alocar 100% do tempo de CPU no sistema alvo. A capacidade da biblioteca de serializar objetos para XML e vice-versa é afetada.
Recomendações
Para versões anteriores à 1.4.19, atualize para a versão 1.4.19 ou posterior o mais rápido possível.
Como solução alternativa temporária para usuários que não possam atualizar, defina o modo NO REFERENCE para impedir a recursão.

Exploit

Correção

DoS

Deserialization of Untrusted Data

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2022-7660
BDU:2022-05508
BIT-JENKINS-2021-43859
CVE-2021-43859
DLA-2924-1
DLA-4001-1
GHSA-RMR5-CPV2-VGJF
OESA-2022-1512
OESA-2022-2066
OPENSUSE-SU-2022:0817-1
OPENSUSE-SU-2022_0817-1
OPENSUSE-SU-2024:11809-1
RHSA-2022:1420
SUSE-SU-2022:0817-1
SUSE-SU-2022_0817-1

Produtos afetados

Alt Linux
Jenkins
Suse
Xstream