PT-2024-6442 · Google+8 · Protocol Buffers+10
CVE-2024-7254
·
Publicado
2024-09-18
·
Atualizado
2026-07-21
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
Nome do software vulnerável e versões afetadas
Versões do protobuf-java anteriores à 3.25.5
Versões do Protocol Buffers anteriores à 4.28.2
Descrição
O problema está relacionado à validação insuficiente de entradas na biblioteca Protocol Buffers, o que pode levar a um StackOverflow ao analisar dados não confiáveis que contenham grupos aninhados ou séries de tags SGROUP. Isso pode causar uma negação de serviço. A análise de grupos aninhados como campos desconhecidos ou em relação a campos de mapa do Protobuf pode criar recursões ilimitadas que podem ser exploradas por um invasor.
Recomendações
Para versões do protobuf-java anteriores à 3.25.5, atualize para a versão 3.25.5 ou posterior para corrigir a vulnerabilidade.
Para versões do Protocol Buffers anteriores à 4.28.2, atualize para a versão 4.28.2 ou posterior para corrigir a vulnerabilidade.
Como solução alternativa temporária, considere evitar o uso de campos desconhecidos ou campos de mapa do Protobuf ao analisar dados não confiáveis do Protocol Buffers para minimizar o risco de exploração.
Exploit
Correção
DoS
Memory Corruption
Uncontrolled Recursion
Resource Exhaustion
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Alt Linux
Astra Linux
Bamboo
Bitbucket
Debian
Linuxmint
Protocol Buffers
Red Os
Suse
Ubuntu
Protobuf-Java