CVE-2026-44289
protobufjs: असीमित protobuf पुनरावृत्ति के माध्यम से सेवा से वंचित (Denial of Service)
- प्रकाशित
- 13 मई 2026
- अद्यतन
- 28 अग॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 17 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:Hकम · अगले 30 दिन
- प्रतिशत
- 48.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
protobufjs प्रोटोबफ़ परिभाषाओं को जावास्क्रिप्ट (JS) फ़ंक्शनों में संकलित करता है। 7.5.6 और 8.0.2 से पहले, protobufjs नेस्टेड प्रोटोबफ़ डेटा को डिकोड करते समय गहराई सीमा के बिना पुनरावृत्ति कर सकता था। इसका असर अज्ञात समूह फ़ील्ड को छोड़ने और नेस्टेड संदेश फ़ील्ड के जनरेटेड डिकोडिंग दोनों पर पड़ा। एक क्राफ्टेड प्रोटोबफ़ बाइनरी पेलोड डिकोडिंग के दौरान जावास्क्रिप्ट कॉल स्टैक को समाप्त कर सकता था। यह भेद्यता 7.5.6 और 8.0.2 में ठीक कर दी गई है।
स्रोत
1CVE-2026-44289, CVE-2026-44290, CVE-2026-44291, CVE-2026-44292, CVE-2026-44294, CVE-2026-44295 - protobuf.js
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।