PT-2022-4626 · Xstream+3 · Xstream+3
CVE-2021-43859
·
Publicado
2022-02-01
·
Atualizado
2025-05-27
CVSS v2.0
7.8
Alta
| Vetor | AV:N/AC:L/Au:N/C:N/I:N/A:C |
Nome do software vulnerável e versões afetadas
Versões do XStream anteriores à 1.4.19
Descrição
O problema está relacionado a um consumo descontrolado de recursos na biblioteca Java do XStream, o que pode ser explorado por um invasor remoto para causar uma negação de serviço. Isso pode ser feito através da manipulação do fluxo de entrada processado, podendo alocar 100% do tempo de CPU no sistema alvo. A capacidade da biblioteca de serializar objetos para XML e vice-versa é afetada.
Recomendações
Para versões anteriores à 1.4.19, atualize para a versão 1.4.19 ou posterior o mais rápido possível.
Como solução alternativa temporária para usuários que não possam atualizar, defina o modo NO REFERENCE para impedir a recursão.
Exploit
Correção
DoS
Deserialization of Untrusted Data
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Alt Linux
Jenkins
Suse
Xstream