PT-2022-7465 · Haskell+2 · Aeson+2
CVE-2022-3433
·
Publicado
2022-10-10
·
Atualizado
2025-11-14
CVSS v2.0
6.8
Média
| Vetor | AV:N/AC:L/Au:S/C:N/I:N/A:C |
Nome do software vulnerável e versões afetadas
aeson (versões afetadas não especificadas)
Descrição
A biblioteca aeson não é segura para processar entradas JSON não confiáveis. Um usuário remoto poderia explorar essa vulnerabilidade para provocar uma colisão de hash na biblioteca unordered-containers subjacente, enviando dados JSON especialmente criados para esse fim, resultando em uma negação de serviço. Essa técnica já foi utilizada em ataques reais contra várias linguagens, bibliotecas e frameworks. A vulnerabilidade resulta em consumo de CPU, levando a uma negação de serviço.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Exploit
DoS
Inadequate Encryption Strength
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Debian
Red Os
Aeson