
# CVE-2021-22569 का विस्तृत विश्लेषण protobuf-java में उच्च-गंभीरता वाली denial-of-service भेद्यता, जिसमें प्रभावित संस्करण, पैच किए गए संस्करण और remediation मार्गदर्शन शामिल हैं।
protobuf-java में एक संभावित Denial of Service समस्या, उच्च गंभीरता, GitHub समीक्षित, 5 दिन पहले प्रकाशित, protocolbuffers/protobuf में • कल अपडेट किया गया भेद्यता विवरण Dependabot अलर्ट 2 पैकेज com.google.protobuf:protobuf-java (maven) प्रभावित संस्करण < 3.16.1 >= 3.18.0, < 3.18.2 >= 3.19.0, < 3.19.2 पैच किए गए संस्करण 3.16.1 3.18.2 3.19.2 पैकेज com.google.protobuf:protobuf-kotlin (maven) प्रभावित संस्करण >= 3.18.0, < 3.18.2 >= 3.19.0, < 3.19.2 पैच किए गए संस्करण 3.18.2 3.19.2 पैकेज google-protobuf (RubyGems) प्रभावित संस्करण < 3.19.2 पैच किए गए संस्करण 3.19.2 विवरण सारांश बाइनरी डेटा के लिए पार्सिंग प्रक्रिया में protobuf-java में एक संभावित Denial of Service समस्या खोजी गई थी। रिपोर्टर: OSS-Fuzz प्रभावित संस्करण: नीचे सूचीबद्ध संस्करणों से पहले के Java Protobufs के सभी संस्करण (Kotlin और JRuby सहित)। Protobuf "javalite" उपयोगकर्ता (आमतौर पर Android) प्रभावित नहीं हैं। गंभीरता CVE-2021-22569 उच्च - CVSS स्कोर: 7.5, Java में अज्ञात फ़ील्ड को पार्स करने के तरीके में एक कार्यान्वयन कमजोरी। एक छोटा (~800 KB) दुर्भावनापूर्ण पेलोड कई मिनटों के लिए पार्सर पर कब्जा कर सकता है, जिससे बड़ी संख्या में अल्पकालिक ऑब्जेक्ट बनते हैं जो बार-बार, दोहराए गए GC रुकावटों का कारण बनते हैं। प्रमाण की अवधारणा प्रजनन विवरण के लिए, कृपया oss-fuzz समस्या देखें जो उन विशिष्ट इनपुटों की पहचान करती है जो इस पार्सिंग कमजोरी का उपयोग करते हैं। उपचार और शमन कृपया निम्नलिखित पैकेजों के नवीनतम उपलब्ध संस्करणों में अपडेट करें: protobuf-java (3.16.1, 3.18.2, 3.19.2) protobuf-kotlin (3.18.2, 3.19.2) google-protobuf [केवल JRuby gem] (3.19.2) संदर्भ GHSA-wrvw-hg22-4m67 https://nvd.nist.gov/vuln/detail/CVE-2021-22569 https://bugs.chromium.org/p/oss-fuzz/issues/detail?id=39330 https://cloud.google.com/support/bulletins#gcp-2022-001