Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
jackson — Este repositorio proporciona una corrección de seguridad integral de las vulnerabilidades de seguridad de denegación de servicio y asignación de recursos sin límites ni limitaciones reportadas en CVE-2025-52999, GHSA-2m67-wjpj-xhg9 y sonatype-2022-6438, manteniendo al mismo tiempo la compatibilidad total con jackson‑core 2.13.5. | Kitploit
Herramientas/GitHubGitHub/sassoftware/jackson
Utilidades de Propósito GeneralAnálisis EstáticoAnálisis de VulnerabilidadesAnálisis de CódigoSeguridad de Cadena de Suministro
GitHubsassoftware/jackson

jackson

Ver Repositorio
111hace 5 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

Acerca de

Este repositorio proporciona una corrección de seguridad integral de las vulnerabilidades de seguridad de denegación de servicio y asignación de recursos sin límites ni limitaciones reportadas en CVE-2025-52999, GHSA-2m67-wjpj-xhg9 y sonatype-2022-6438, manteniendo al mismo tiempo la compatibilidad total con jackson‑core 2.13.5.

Compartir

Análisis y remediación de vulnerabilidades de seguridad en Jackson core 2.13.5

  • CVE-2025-52999
  • SNYK-JAVA-COMFASTERXMLJACKSONCORE-15365924
  • SNYK-JAVA-COMFASTERXMLJACKSONCORE-15907551 (GHSA-2m67-wjpj-xhg9)
  • SNYK-JAVA-COMFASTERXMLJACKSONCORE-7569538 (Sonatype-2022-6438)

Esta rama (2.13.5-CVE-2025-52999-sonatype-2022-6438-GHSA-2m67-wjpj-xhg9) contiene una remediación de seguridad integral de vulnerabilidades de denegación de servicio (DoS) y de Asignación de Recursos Sin Límites o Limitación dirigidas a jackson-core 2.13.5. Introduce la API StreamReadConstraints, alineada con la API introducida en jackson-core 2.15.0 pero ampliada con una cobertura más extensa del analizador y protecciones adicionales contra vectores de ataque, abordando un ataque de agotamiento por profundidad de anidamiento (CVE-2025-52999), Asignación de Recursos Sin Límites o Limitación (SNYK-JAVA-COMFASTERXMLJACKSONCORE-15365924), una evasión de la restricción de longitud de documento (SNYK-JAVA-COMFASTERXMLJACKSONCORE-15907551 / GHSA-2m67-wjpj-xhg9) y un ataque de agotamiento por longitud de token numérico (Sonatype-2022-6438), manteniéndose compatible con la superficie de API pública de jackson-core versión 2.13.5.

Historial de ramas

RamaVulnerabilidades abordadas
2.13.5-CVE-2025-52999-sonatype-2022-6438CVE-2025-52999, Sonatype-2022-6438, SNYK-JAVA-COMFASTERXMLJACKSONCORE-15365924
2.13.5-CVE-2025-52999-sonatype-2022-6438-GHSA-2m67-wjpj-xhg9Todas las anteriores + GHSA-2m67-wjpj-xhg9 (evasión de la restricción de longitud de documento)

La rama original (2.13.5-CVE-2025-52999-sonatype-2022-6438) remedia tres vulnerabilidades y se conserva en el remoto sasso. Esta rama la amplía con la remediación adicional de GHSA-2m67-wjpj-xhg9, que aplica maxDocumentLength en todas las rutas del analizador.


Resumen de vulnerabilidades

IDTipoSeveridadCVSSCorrección ascendente
CVE-2025-52999Denegación de servicio — profundidad de anidamiento sin límiteAlta7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)jackson-core 2.15.0
Sonatype-2022-6438 / SNYK-JAVA-COMFASTERXMLJACKSONCORE-7569538Denegación de servicio — longitud de token numérico sin límiteAlta7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)jackson-core 2.15.0
SNYK-JAVA-COMFASTERXMLJACKSONCORE-15365924Asignación de Recursos Sin Límites o LimitaciónAlta8.7 (AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)jackson-core 2.18.6, 2.21.1 o superior.
SNYK-JAVA-COMFASTERXMLJACKSONCORE-15907551 / GHSA-2m67-wjpj-xhg9Asignación de Recursos Sin Límites o Limitación — evasión de la restricción de longitud de documentoAlta8.7 (AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)jackson-core 2.18.7, 2.21.2 o superior.

Versiones afectadas y remediadas

VersiónCVE-2025-52999Sonatype-2022-6438 / SNYK-JAVA-COMFASTERXMLJACKSONCORE-7569538SNYK-JAVA-COMFASTERXMLJACKSONCORE-15365924SNYK-JAVA-COMFASTERXMLJACKSONCORE-15907551
2.13.5VulnerableVulnerableVulnerableVulnerable
2.13.5-CVE-2025-52999-sonatype-2022-6438RemediadaRemediadaRemediadaVulnerable
2.13.5-CVE-2025-52999-sonatype-2022-6438-GHSA-2m67-wjpj-xhg9RemediadaRemediadaRemediadaRemediada
2.14.xVulnerableVulnerableVulnerableVulnerable
2.15.xRemediadaRemediadaVulnerableVulnerable
2.16.xRemediadaRemediadaVulnerableVulnerable
2.17.xRemediadaRemediadaVulnerableVulnerable
2.18.6+RemediadaRemediadaRemediadaVulnerable
2.18.7+RemediadaRemediadaRemediadaRemediada
2.21.1+RemediadaRemediadaRemediadaVulnerable
2.21.2+RemediadaRemediadaRemediadaRemediada

Descripción de la vulnerabilidad

CVE-2025-52999 — Profundidad de anidamiento JSON sin límite

Entrada NVD

CampoValor
ID CVECVE-2025-52999
Publicada2025-06-25
Última modificación2025-06-26
Fuente (CNA)GitHub, Inc.
Puntuación CVSS v4.08.7 ALTA — CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
CWECWE-121 — Desbordamiento de búfer basado en pila
Aviso de GitHubGHSA-h46c-h94j-95f3
PR de corrección ascendentejackson-core#943

Descripción oficial de NVD

jackson-core contiene las abstracciones centrales de bajo nivel de analizador ("streaming") incremental y generador utilizadas por Jackson Data Processor. En versiones anteriores a la 2.15.0, si un usuario analiza un archivo de entrada y este contiene datos profundamente anidados, Jackson podría terminar lanzando una StackOverflowError si la profundidad es particularmente grande. jackson-core 2.15.0 contiene un límite configurable para la profundidad que Jackson recorrerá en un documento de entrada, con un valor predeterminado de profundidad permitida de 1.000. jackson-core lanzará una StreamConstraintsException si se alcanza el límite. jackson-databind también se beneficia de este cambio porque utiliza jackson-core para analizar entradas JSON. Como solución alternativa, los usuarios deben evitar analizar archivos de entrada de fuentes no confiables.

Solución alternativa: evite analizar entradas JSON de fuentes no confiables hasta que se implemente la versión remediada.


Causa raíz: Antes de la 2.15.0, JsonParser no imponía ningún límite sobre cuán profundamente anidado podía estar un documento JSON. Cada token de matriz [ u objeto { provocaba que JsonReadContext.createChildArrayContext() / createChildObjectContext() asignara un nuevo nodo de contexto en el montículo e incrementara una cadena de referencias. Un atacante puede elaborar un documento con decenas de miles de niveles anidados, lo que provoca que la Máquina Virtual de Java agote la pila de su hilo o la memoria del montículo.

Ruta de código vulnerable:

Descargar herramienta