PT-2026-49585 · Npm · Protobufjs
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L |
Nome do Software Vulnerável e Versões Afetadas
protobufjs versões 8.2.0 a 8.4.2
Description
O protobufjs preserva elementos de fio desconhecidos em
message.$unknowns durante a decodificação binária, mas não oferece uma opção de tempo de decodificação para descartar esses campos antes da retenção. Um payload protobuf manipulado contendo inúmeros campos desconhecidos pode fazer com que uma mensagem decodificada consuma significativamente mais memória do que o tamanho da entrada original. Isso pode aumentar a pressão de memória, degradar a disponibilidade ou levar à terminação do processo em serviços que decodificam e retêm mensagens controladas por atacantes.Recommendations
Para as versões 8.2.0 a 8.4.2, atualize para a versão 8.5.0 ou superior e desative a preservação de campos desconhecidos criando um
Reader e definindo reader.discardUnknown = true, ou defina Reader.discardUnknown = true como o padrão para leitores subsequentes.
Atualize para a versão 8.6.2 ou superior para que os campos desconhecidos sejam descartados por padrão.
Imponha limites de tamanho de entrada, concorrência de requisições e tempo limite de requisições na fronteira de transporte ou da aplicação.Exploit
Correção
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Protobufjs