PT-2022-7196 · Google+6 · Gson+9

Marcono1234

·

Publicado

2022-05-01

·

Atualizado

2026-05-22

·

CVE-2022-25647

CVSS v3.1

7.7

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:L/I:H/A:H
Nome do software vulnerável e versões afetadas
com.google.code.gson: versões anteriores à 2.8.9
Versões 7.17.0, 7.21.0, 8.7.0, 8.8.0, 8.9.0, 8.10.0, 8.11.0 e 8.12.0 do Bitbucket Data Center e Server
Descrição
A vulnerabilidade está relacionada ao mecanismo de desserialização na biblioteca Gson, que pode ser explorado por um invasor remoto para realizar um ataque de negação de serviço (DoS). Isso ocorre porque o método writeReplace() em classes internas permite a desserialização de dados não confiáveis.
Recomendações
Para versões do com.google.code.gson:gson anteriores à 2.8.9, atualize para a versão 2.8.9 ou posterior.
Para o Bitbucket Data Center e Server 7.21, atualize para uma versão igual ou superior à 7.21.15.
Para o Bitbucket Data Center e Server 8.9, atualize para uma versão igual ou superior à 8.9.4.
Para o Bitbucket Data Center e Server 8.10, atualize para uma versão igual ou superior a 8.10.4.
Para o Bitbucket Data Center e Server 8.11, atualize para uma versão igual ou superior a 8.11.3.
Para o Bitbucket Data Center e Server 8.12, atualize para uma versão igual ou superior a 8.12.1.

Correção

DoS

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2022-2164
BDU:2023-09014
CVE-2022-25647
DLA-3001-1
DLA-3100-1
DSA-5227-1
GHSA-4JRV-PPP4-JM57
MGASA-2022-0340
OESA-2022-1663
OPENSUSE-SU-2022_2044-1
OPENSUSE-SU-2024:12040-1
RHSA-2022:5892
RHSA-2022:5893
RHSA-2022:5894
RHSA-2023:3299
RHSA-2025:4226
RHSA-2025:4437
SNYK-JAVA-COMGOOGLECODEGSON-1730327
SUSE-SU-2022:2044-1
SUSE-SU-2022:3706-1
SUSE-SU-2022_2044-1
USN-6692-1

Produtos afetados

Alt Linux
Astra Linux
Bitbucket
Bitbucket Server
Gson
Jira
Jira Service Management Server
Linuxmint
Suse
Ubuntu