PT-2026-49584 · Npm · Protobufjs
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L |
Nome do Software Vulnerável e Versões Afetadas
protobufjs versões anteriores a 8.6.0
protobufjs versões anteriores a 7.6.3
Description
O protobufjs aceita certos nomes derivados de esquemas que colidem com propriedades usadas por auxiliares de tempo de execução. Especificamente, isso ocorre com campos nomeados como
hasOwnProperty, nomes de campo ou oneof como $type quando carregados via descritores JSON/reflexão, e métodos de serviço que geram um nome de auxiliar rpcCall. Quando esses tipos são usados, o software pode ler dados controlados pelo esquema em vez do auxiliar de propriedade própria, metadados de tipo refletidos ou auxiliar RPC base esperados. Isso pode levar a exceções determinísticas ou chamadas recursivas durante verificações posteriores de decodificação, verificação, conversão de objeto, serialização JSON refletida ou invocação de auxiliar RPC, resultando potencialmente em negação de serviço para o caminho de processamento afetado.Recommendations
Atualize para a versão 8.6.0 ou 7.6.3.
Não carregue esquemas protobuf ou descritores JSON do protobufjs de fontes não confiáveis.
Se esquemas não confiáveis precisarem ser aceitos, valide e rejeite nomes de campos, oneof e métodos de serviço derivados do esquema que correspondam aos nomes problemáticos antes do carregamento.
Para esquemas confiáveis, renomeie os campos ou métodos de serviço afetados, ou evite o caminho da API afetado.
Exploit
Correção
Uncontrolled Recursion
Improper Check for Exceptional Conditions
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Protobufjs