PT-2022-7465 · Haskell+2 · Aeson+2

CVE-2022-3433

·

Publicado

2022-10-10

·

Atualizado

2025-11-14

CVSS v2.0

6.8

Média

VetorAV:N/AC:L/Au:S/C:N/I:N/A:C
Nome do software vulnerável e versões afetadas
aeson (versões afetadas não especificadas)
Descrição
A biblioteca aeson não é segura para processar entradas JSON não confiáveis. Um usuário remoto poderia explorar essa vulnerabilidade para provocar uma colisão de hash na biblioteca unordered-containers subjacente, enviando dados JSON especialmente criados para esse fim, resultando em uma negação de serviço. Essa técnica já foi utilizada em ataques reais contra várias linguagens, bibliotecas e frameworks. A vulnerabilidade resulta em consumo de CPU, levando a uma negação de serviço.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

DoS

Inadequate Encryption Strength

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-06542
BDU:2024-06544
CVE-2022-3433
HSEC-2023-0001

Produtos afetados

Debian
Red Os
Aeson