
تحليل تفصيلي لـ CVE-2021-22569، وهو ثغرة رفض خدمة عالية الخطورة في protobuf-java، بما في ذلك الإصدارات المتأثرة والإصدارات المُصححة وإرشادات المعالجة.
مشكلة محتملة في رفض الخدمة في protobuf-java بخطورة عالية GitHub تمت مراجعتها نُشرت منذ 5 أيام في protocolbuffers/protobuf • تم التحديث أمس تفاصيل الثغرة الأمنية تنبيهات Dependabot 2 الحزمة com.google.protobuf:protobuf-java (maven) الإصدارات المتأثرة < 3.16.1 >= 3.18.0, < 3.18.2 >= 3.19.0, < 3.19.2 الإصدارات المصححة 3.16.1 3.18.2 3.19.2 الحزمة com.google.protobuf:protobuf-kotlin (maven) الإصدارات المتأثرة >= 3.18.0, < 3.18.2 >= 3.19.0, < 3.19.2 الإصدارات المصححة 3.18.2 3.19.2 الحزمة google-protobuf (RubyGems) الإصدارات المتأثرة < 3.19.2 الإصدارات المصححة 3.19.2 الوصف ملخص تم اكتشاف مشكلة محتملة في رفض الخدمة في protobuf-java في إجراء تحليل البيانات الثنائية. المبلّغ: OSS-Fuzz الإصدارات المتأثرة: جميع إصدارات Java Protobufs (بما في ذلك Kotlin و JRuby) قبل الإصدارات المدرجة أدناه. مستخدمو Protobuf "javalite" (عادةً Android) غير متأثرين. الخطورة CVE-2021-22569 عالية - درجة CVSS: 7.5، ضعف في التنفيذ في كيفية تحليل الحقول غير المعروفة في Java. يمكن أن تشغل حمولة خبيثة صغيرة (~800 كيلوبايت) المحلل لعدة دقائق من خلال إنشاء أعداد كبيرة من الكائنات قصيرة العمر التي تسبب توقفات متكررة ومتكررة لجمع القمامة (GC). إثبات المفهوم لتفاصيل إعادة الإنتاج، يرجى الرجوع إلى مشكلة oss-fuzz التي تحدد المدخلات المحددة التي تستغل هذا الضعف في التحليل. المعالجة والتخفيف يرجى التحديث إلى أحدث الإصدارات المتاحة من الحزم التالية: protobuf-java (3.16.1, 3.18.2, 3.19.2) protobuf-kotlin (3.18.2, 3.19.2) google-protobuf [gem JRuby فقط] (3.19.2) المراجع GHSA-wrvw-hg22-4m67 https://nvd.nist.gov/vuln/detail/CVE-2021-22569 https://bugs.chromium.org/p/oss-fuzz/issues/detail?id=39330 https://cloud.google.com/support/bulletins#gcp-2022-001