PT-2024-4734 · Microsoft+8 · Net Core+10

CVE-2024-30105

·

Publicado

2024-07-09

·

Atualizado

2024-12-13

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do software vulnerável e versões afetadas:
Versões do .NET Core anteriores à 8.x
Versões do Visual Studio anteriores à 8.x
Descrição:
O problema está relacionado a um consumo descontrolado de recursos no método JsonSerializer.DeserializeAsyncEnumerable da biblioteca System.Text.Json no Microsoft .NET e no Visual Studio. Isso pode ser explorado por um invasor remoto para causar uma negação de serviço. A vulnerabilidade surge quando o método JsonSerializer.DeserializeAsyncEnumerable processa entradas não confiáveis, podendo levar ao esgotamento de recursos.
Recomendações:
Para versões do .NET Core anteriores à 8.x, atualize para a versão 8.x ou posterior para resolver o problema.
Para versões do Visual Studio anteriores à 8.x, atualize para a versão 8.x ou posterior para resolver o problema.
Como solução alternativa temporária, considere restringir o uso do método JsonSerializer.DeserializeAsyncEnumerable até que um patch esteja disponível.

Correção

DoS

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2024:4450
ALSA-2024:4451
ALT-PU-2024-12835
ALT-PU-2024-13115
ALT-PU-2024-16799
BDU:2024-05254
BIT-DOTNET-2024-30105
BIT-DOTNET-SDK-2024-30105
CESA-2024_4451
CVE-2024-30105
GHSA-HH2W-P6RV-4G7W
INFSA-2024_4450
INFSA-2024_4451
RHSA-2024:4450
RHSA-2024:4451
RHSA-2024_4450
RHSA-2024_4451
RLSA-2024:4450
RLSA-2024:4451
USN-6889-1

Produtos afetados

Alt Linux
Almalinux
Centos
Linuxmint
Net Core
Red Hat
Red Os
Rocky Linux
System.Text.Json
Ubuntu
Visual Studio