
Detaillierte Analyse von CVE-2021-22569, einer hochkritischen Denial-of-Service-Schwachstelle in protobuf-java, einschließlich betroffener Versionen, gepatchter Versionen und Anleitungen zur Behebung.
Ein potenzielles Denial-of-Service-Problem in protobuf-java mit hoher Schwere, von GitHub geprüft, veröffentlicht vor 5 Tagen in protocolbuffers/protobuf • Aktualisiert gestern Details zur Sicherheitslücke Dependabot-Alerts 2 Paket com.google.protobuf:protobuf-java (maven) Betroffene Versionen < 3.16.1 >= 3.18.0, < 3.18.2 >= 3.19.0, < 3.19.2 Behobene Versionen 3.16.1 3.18.2 3.19.2 Paket com.google.protobuf:protobuf-kotlin (maven) Betroffene Versionen >= 3.18.0, < 3.18.2 >= 3.19.0, < 3.19.2 Behobene Versionen 3.18.2 3.19.2 Paket google-protobuf (RubyGems) Betroffene Versionen < 3.19.2 Behobene Versionen 3.19.2 Beschreibung Zusammenfassung Ein potenzielles Denial-of-Service-Problem in protobuf-java wurde im Parsing-Verfahren für Binärdaten entdeckt. Gemeldet von: OSS-Fuzz Betroffene Versionen: Alle Versionen von Java Protobufs (einschließlich Kotlin und JRuby) vor den unten aufgeführten Versionen. Protobuf-„javalite“-Nutzer (typischerweise Android) sind nicht betroffen. Schweregrad CVE-2021-22569 Hoch – CVSS-Score: 7,5, eine Implementierungsschwäche bei der Analyse unbekannter Felder in Java. Ein kleiner (~800 KB) bösartiger Payload kann den Parser mehrere Minuten lang beschäftigen, indem er große Mengen kurzlebiger Objekte erzeugt, die häufige, wiederholte GC-Pausen verursachen. Proof of Concept Für Reproduktionsdetails verweisen wir auf das oss-fuzz-Problem, das die spezifischen Eingaben identifiziert, die diese Parsing-Schwäche auslösen. Abhilfe und Minderung Bitte aktualisieren Sie auf die neuesten verfügbaren Versionen der folgenden Pakete: protobuf-java (3.16.1, 3.18.2, 3.19.2) protobuf-kotlin (3.18.2, 3.19.2) google-protobuf [nur JRuby-Gem] (3.19.2) Referenzen GHSA-wrvw-hg22-4m67 https://nvd.nist.gov/vuln/detail/CVE-2021-22569 https://bugs.chromium.org/p/oss-fuzz/issues/detail?id=39330 https://cloud.google.com/support/bulletins#gcp-2022-001