PT-2022-6735 · Google+8 · Protocol Buffers+8

Publicado

2022-09-13

·

Atualizado

2026-02-18

·

CVE-2022-1941

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:N/I:N/A:C
Nome do software vulnerável e versões afetadas
Versões do ProtocolBuffers anteriores e incluindo as versões 3.16.1, 3.17.3, 3.18.2, 3.19.4, 3.20.1 e 3.21.5 para o protobuf-cpp
Versões do ProtocolBuffers anteriores e incluindo 3.16.1, 3.17.3, 3.18.2, 3.19.4, 3.20.1 e 4.21.5 para protobuf-python
Descrição
Uma vulnerabilidade de análise do tipo MessageSet no ProtocolBuffers pode levar a falhas por falta de memória. Uma mensagem especialmente criada com múltiplos pares chave-valor por elemento gera problemas de análise e pode levar a uma negação de serviço (DoS) contra serviços que recebem entradas não sanitizadas. Esse problema pode ser acionado por uma pequena carga maliciosa, fazendo com que o serviço em execução aloque mais de 3 GB de RAM.
Recomendações
Para versões anteriores à 3.18.3, atualize para a versão 3.18.3 ou posterior tanto para o protobuf-cpp quanto para o protobuf-python.
Para versões anteriores à 3.19.5, atualize para a versão 3.19.5 ou posterior tanto para o protobuf-cpp quanto para o protobuf-python.
Para versões anteriores à 3.20.2, atualize para a versão 3.20.2 ou posterior tanto para o protobuf-cpp quanto para o protobuf-python.
Para versões anteriores à 3.21.6, atualize para a versão 3.21.6 ou posterior para o protobuf-cpp.
Para versões anteriores à 4.21.6, atualize para a versão 4.21.6 ou posterior para o protobuf-python.
Como solução alternativa temporária, considere restringir o uso do tipo MessageSet no ProtocolBuffers até que um patch esteja disponível.

Correção

DoS

Buffer Overflow

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2025:7138
ALT-PU-2022-3253
ALT-PU-2023-1230
AZL-13172
AZL-13174
AZL-25856
AZL-35018
AZL-35125
AZL-35147
AZL-38908
AZL-39031
AZL-39061
BDU:2023-03839
CVE-2022-1941
DLA-3393-1
GHSA-8GQ9-2X98-W8HF
INFSA-2025_7138
MGASA-2023-0092
OESA-2022-2010
OESA-2022-2011
OESA-2022-2012
OPENSUSE-SU-2022_3922-1
RHSA-2025:7138
RHSA-2025_7138
SUSE-SU-2022:3922-1
SUSE-SU-2023:2783-1
SUSE-SU-2023:2783-2
USN-5769-1
USN-5945-1

Produtos afetados

Alt Linux
Almalinux
Astra Linux
Linuxmint
Protocol Buffers
Red Hat
Rocky Linux
Suse
Ubuntu