PT-2025-26867 · Unknown+7 · Jackson-Core+7

Pjfanning

·

Publicado

2025-06-06

·

Atualizado

2026-05-18

·

CVE-2025-52999

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas: Versões do jackson-core anteriores à 2.15.0
Descrição: O problema ocorre ao processar arquivos de entrada com dados profundamente aninhados, podendo causar um StackoverflowError devido à profundidade excessiva. Um limite configurável para a profundidade de navegação foi introduzido, com padrão de 1000, para prevenir este erro. Se o limite for atingido, uma StreamConstraintsException é lançada. Os usuários devem evitar processar arquivos de entrada de fontes não confiáveis como solução temporária.
Recomendações: Para versões anteriores à 2.15.0, atualize para a versão 2.15.0 ou posterior para incluir o limite de profundidade configurável e prevenir o StackoverflowError. Como solução temporária, considere evitar o processamento de arquivos de entrada profundamente aninhados de fontes não confiáveis até que a atualização seja aplicada.

Exploit

Correção

DoS

Generation of Error Message Containing Sensitive Information

Allocation of Resources Without Limits

Stack Overflow

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2025:12280
ALSA-2025:14126
BDU:2025-11087
BDU:2025-12587
CESA-2025_14126
CLEANSTART-2026-GH89210
CLEANSTART-2026-JU62349
CLEANSTART-2026-SQ91016
CLEANSTART-2026-SV95049
CLEANSTART-2026-WK99982
CVE-2025-52999
GHSA-6V53-7C9G-W56R
GHSA-H46C-H94J-95F3
INFSA-2025_12280
INFSA-2025_14126
RHSA-2025:10092
RHSA-2025:10097
RHSA-2025:10098
RHSA-2025:10104
RHSA-2025:10118
RHSA-2025:10119
RHSA-2025:10120
RHSA-2025:11473
RHSA-2025:12280
RHSA-2025:12281
RHSA-2025:12282
RHSA-2025:12283
RHSA-2025:14116
RHSA-2025:14117
RHSA-2025:14118
RHSA-2025:14126
RHSA-2025:14127
RHSA-2025_12280
RHSA-2025_14126
RHSA-2026:0742
RHSA-2026:0743
RHSA-2026:4915
RHSA-2026:4916
RHSA-2026:4917

Produtos afetados

Almalinux
Bitbucket
Centos
Debian
Red Hat
Red Os
Rocky Linux
Jackson-Core