
Análisis detallado de CVE-2021-22569, una vulnerabilidad de denegación de servicio de alta gravedad en protobuf-java, incluyendo versiones afectadas, versiones parcheadas y orientación de remediación.
Un problema potencial de Denegación de Servicio en protobuf-java de gravedad alta Revisado por GitHub Publicado hace 5 días en protocolbuffers/protobuf • Actualizado ayer Detalles de la vulnerabilidad Alertas de Dependabot 2 Paquete com.google.protobuf:protobuf-java (maven) Versiones afectadas < 3.16.1 >= 3.18.0, < 3.18.2 >= 3.19.0, < 3.19.2 Versiones parcheadas 3.16.1 3.18.2 3.19.2 Paquete com.google.protobuf:protobuf-kotlin (maven) Versiones afectadas >= 3.18.0, < 3.18.2 >= 3.19.0, < 3.19.2 Versiones parcheadas 3.18.2 3.19.2 Paquete google-protobuf (RubyGems) Versiones afectadas < 3.19.2 Versiones parcheadas 3.19.2 Descripción Resumen Se descubrió un problema potencial de Denegación de Servicio en protobuf-java en el procedimiento de análisis de datos binarios. Informante: OSS-Fuzz Versiones afectadas: Todas las versiones de Java Protobufs (incluyendo Kotlin y JRuby) anteriores a las versiones que se indican a continuación. Los usuarios de Protobuf "javalite" (normalmente Android) no se ven afectados. Gravedad CVE-2021-22569 Alta - Puntuación CVSS: 7.5, Una debilidad de implementación en cómo se analizan los campos desconocidos en Java. Una carga útil maliciosa pequeña (~800 KB) puede ocupar el analizador durante varios minutos al crear grandes cantidades de objetos de corta duración que provocan pausas frecuentes y repetidas del recolector de basura (GC). Prueba de concepto Para los detalles de reproducción, consulte el problema de oss-fuzz que identifica las entradas específicas que ejercitan esta debilidad de análisis. Corrección y Mitigación Actualice a las últimas versiones disponibles de los siguientes paquetes: protobuf-java (3.16.1, 3.18.2, 3.19.2) protobuf-kotlin (3.18.2, 3.19.2) google-protobuf [solo gema JRuby] (3.19.2) Referencias GHSA-wrvw-hg22-4m67 https://nvd.nist.gov/vuln/detail/CVE-2021-22569 https://bugs.chromium.org/p/oss-fuzz/issues/detail?id=39330 https://cloud.google.com/support/bulletins#gcp-2022-001