PT-2026-40535 · Npm · Protobufjs
CVSS v2.0
7.8
Alta
| Vetor | AV:N/AC:L/Au:N/C:N/I:N/A:C |
Nome do Software Vulnerável e Versões Afetadas
protobufjs versões anteriores a 7.5.6
protobufjs versões anteriores a 8.0.2
Descrição
O protobufjs pode realizar recursão sem limite de profundidade ao decodificar dados protobuf aninhados, especificamente ao ignorar campos de grupo desconhecidos e durante a decodificação gerada de campos de mensagem aninhados. Um payload binário protobuf manipulado pode esgotar a pilha de chamadas (call stack) do JavaScript, levando ao travamento do processo ou falha na decodificação devido a um estouro de pilha (stack overflow). Isso ocorre quando uma aplicação decodifica entradas binárias protobuf não confiáveis que contenham estruturas profundamente aninhadas, como tags de grupo aninhadas ou campos de mensagem aninhados.
Recomendações
Atualize para a versão 7.5.6.
Atualize para a versão 8.0.2.
Evite decodificar dados binários protobuf não confiáveis.
Rejeite mensagens excessivamente aninhadas em um limite de protocolo externo, onde for viável.
Isole a decodificação do protobuf em um processo que possa ser reiniciado com segurança.
Exploit
Correção
RCE
Uncontrolled Recursion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Protobufjs