Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
jackson — यह रिपॉजिटरी CVE-2025-52999, GHSA-2m67-wjpj-xhg9 और sonatype-2022-6438 में रिपोर्ट किए गए सेवा-अस्वीकरण (denial-of-service) और बिना सीमा या थ्रॉटलिंग के संसाधन आवंटन (allocation of resources without limits or throttling) सुरक्षा कमजोरियों का एक व्यापक सुरक्षा सुधार प्रदान करती है, साथ ही jackson‑core 2.13.5 के साथ पूर्ण संगतता बनाए रखती है। | Kitploit
उपकरण/GitHubGitHub/sassoftware/jackson
सामान्य उपयोगिताएँस्थैतिक विश्लेषणभेद्यता विश्लेषणकोड विश्लेषणआपूर्ति श्रृंखला सुरक्षा
GitHubsassoftware/jackson

jackson

रिपॉजिटरी देखें
1115 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →

विवरण

यह रिपॉजिटरी CVE-2025-52999, GHSA-2m67-wjpj-xhg9 और sonatype-2022-6438 में रिपोर्ट किए गए सेवा-अस्वीकरण (denial-of-service) और बिना सीमा या थ्रॉटलिंग के संसाधन आवंटन (allocation of resources without limits or throttling) सुरक्षा कमजोरियों का एक व्यापक सुरक्षा सुधार प्रदान करती है, साथ ही jackson‑core 2.13.5 के साथ पूर्ण संगतता बनाए रखती है।

साझा करें

Analysis and Remediation of Security Vulnerabilities in Jackson core 2.13.5

का अनुवाद: # जैक्सन कोर 2.13.5 में सुरक्षा कमजोरियों का विश्लेषण और निवारण

  • CVE-2025-52999
  • SNYK-JAVA-COMFASTERXMLJACKSONCORE-15365924
  • SNYK-JAVA-COMFASTERXMLJACKSONCORE-15907551 (GHSA-2m67-wjpj-xhg9)
  • SNYK-JAVA-COMFASTERXMLJACKSONCORE-7569538 (Sonatype-2022-6438)

यह शाखा (2.13.5-CVE-2025-52999-sonatype-2022-6438-GHSA-2m67-wjpj-xhg9) jackson-core 2.13.5 को लक्षित करने वाली denial-of-service (DoS) और Allocation of Resources Without Limits or Throttling कमजोरियों का एक व्यापक सुरक्षा निवारण प्रदान करती है। यह StreamReadConstraints API प्रस्तुत करती है — जो jackson-core 2.15.0 में प्रस्तुत API के अनुरूप है लेकिन व्यापक पार्सर कवरेज और अतिरिक्त आक्रमण-वेक्टर सुरक्षाओं के साथ विस्तारित है — जो एक नेस्टिंग-गहराई थकावट हमले (CVE-2025-52999), बिना सीमा या थ्रॉटलिंग के संसाधन आवंटन (SNYK-JAVA-COMFASTERXMLJACKSONCORE-15365924), एक दस्तावेज़ लंबाई बाधा बाईपास (SNYK-JAVA-COMFASTERXMLJACKSONCORE-15907551 / GHSA-2m67-wjpj-xhg9), और एक संख्यात्मक टोकन लंबाई थकावट हमले (Sonatype-2022-6438) का समाधान करती है, जबकि jackson-core संस्करण 2.13.5 के सार्वजनिक API सतह के साथ संगत रहती है।

Branch History

शाखासंबोधित कमजोरियाँ
2.13.5-CVE-2025-52999-sonatype-2022-6438CVE-2025-52999, Sonatype-2022-6438, SNYK-JAVA-COMFASTERXMLJACKSONCORE-15365924
2.13.5-CVE-2025-52999-sonatype-2022-6438-GHSA-2m67-wjpj-xhg9All of the above + GHSA-2m67-wjpj-xhg9 (document length constraint bypass)

मूल शाखा (2.13.5-CVE-2025-52999-sonatype-2022-6438) तीन कमजोरियों का निवारण करती है और इसे sasso रिमोट पर संरक्षित किया गया है। यह शाखा इसे GHSA-2m67-wjpj-xhg9 के अतिरिक्त निवारण के साथ विस्तारित करती है, जो सभी पार्सर पथों पर maxDocumentLength को लागू करता है।


कमजोरी का अवलोकन

आईडीप्रकारगंभीरताCVSSअपस्ट्रीम फिक्स
CVE-2025-52999सेवा अस्वीकार — असीमित नेस्टिंग गहराईHigh7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)jackson-core 2.15.0
Sonatype-2022-6438 / SNYK-JAVA-COMFASTERXMLJACKSONCORE-7569538सेवा अस्वीकार — असीमित संख्यात्मक टोकन लंबाईHigh7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)jackson-core 2.15.0
SNYK-JAVA-COMFASTERXMLJACKSONCORE-15365924बिना सीमा या थ्रॉटलिंग के संसाधन आवंटनHigh8.7 (AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)jackson-core 2.18.6, 2.21.1 or higher.
SNYK-JAVA-COMFASTERXMLJACKSONCORE-15907551 / GHSA-2m67-wjpj-xhg9बिना सीमा या थ्रॉटलिंग के संसाधन आवंटन — दस्तावेज़ लंबाई बाधा बाईपासHigh8.7 (AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)jackson-core 2.18.7, 2.21.2 or higher.

प्रभावित और निवारित संस्करण

संस्करणCVE-2025-52999Sonatype-2022-6438 / SNYK-JAVA-COMFASTERXMLJACKSONCORE-7569538SNYK-JAVA-COMFASTERXMLJACKSONCORE-15365924SNYK-JAVA-COMFASTERXMLJACKSONCORE-15907551
2.13.5असुरक्षितअसुरक्षितअसुरक्षितअसुरक्षित
2.13.5-CVE-2025-52999-sonatype-2022-6438निवारितनिवारितनिवारितअसुरक्षित
2.13.5-CVE-2025-52999-sonatype-2022-6438-GHSA-2m67-wjpj-xhg9निवारितनिवारितनिवारितनिवारित
2.14.xअसुरक्षितअसुरक्षितअसुरक्षितअसुरक्षित
2.15.xनिवारितनिवारितअसुरक्षितअसुरक्षित
2.16.xनिवारितनिवारितअसुरक्षितअसुरक्षित
2.17.xनिवारितनिवारितअसुरक्षितअसुरक्षित
2.18.6+निवारितनिवारितनिवारितअसुरक्षित
2.18.7+निवारितनिवारितनिवारितनिवारित
2.21.1+निवारितनिवारितनिवारितअसुरक्षित
2.21.2+निवारितनिवारितनिवारितनिवारित

कमजोरी का विवरण

CVE-2025-52999 — असीमित JSON नेस्टिंग गहराई

NVD प्रविष्टि

फ़ील्डमान
CVE आईडीCVE-2025-52999
प्रकाशित2025-06-25
अंतिम संशोधित2025-06-26
स्रोत (CNA)GitHub, Inc.
CVSS v4.0 स्कोर8.7 HIGH — CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
CWECWE-121 — Stack-based Buffer Overflow
GitHub सलाहGHSA-h46c-h94j-95f3
अपस्ट्रीम फिक्स PRjackson-core#943

आधिकारिक NVD विवरण

jackson-core में कोर निम्न-स्तरीय वृद्धिशील ("स्ट्रीमिंग") पार्सर और जनरेटर सारांश शामिल हैं जिनका उपयोग Jackson डेटा प्रोसेसर द्वारा किया जाता है। 2.15.0 से पहले के संस्करणों में, यदि कोई उपयोगकर्ता किसी इनपुट फ़ाइल को पार्स करता है और उसमें गहराई से नेस्टेड डेटा होता है, तो Jackson एक StackOverflowError फेंक सकता है यदि गहराई विशेष रूप से अधिक हो। jackson-core 2.15.0 में Jackson द्वारा इनपुट दस्तावेज़ में कितनी गहराई तक ट्रैवर्स किया जाएगा, इसके लिए एक कॉन्फ़िगरेबल सीमा शामिल है, जो डिफ़ॉल्ट रूप से 1,000 की अनुमत गहराई पर सेट है। यदि सीमा पहुँच जाती है तो jackson-core एक StreamConstraintsException फेंकेगा। jackson-databind भी इस परिवर्तन से लाभान्वित होता है क्योंकि यह JSON इनपुट को पार्स करने के लिए jackson-core का उपयोग करता है। वर्कअराउंड के रूप में, उपयोगकर्ताओं को अविश्वसनीय स्रोतों से इनपुट फ़ाइलों को पार्स करने से बचना चाहिए।

वर्कअराउंड: निवारित संस्करण तैनात होने तक अविश्वसनीय स्रोतों से JSON इनपुट पार्स करने से बचें।


मूल कारण: 2.15.0 से पहले, JsonParser ने एक JSON दस्तावेज़ कितनी गहराई तक नेस्टेड हो सकता है, इस पर कोई सीमा नहीं लगाई थी। प्रत्येक ऐरे [ या ऑब्जेक्ट { टोकन के कारण JsonReadContext.createChildArrayContext() / createChildObjectContext() हीप पर एक नया संदर्भ नोड आवंटित करता था और एक संदर्भ श्रृंखला बढ़ाता था। एक हमलावर दसियों हज़ार नेस्टेड स्तरों वाला एक दस्तावेज़ बना सकता है, जिससे जावा वर्चुअल मशीन का थ्रेड-स्टैक या हीप मेमोरी समाप्त हो सकती है।

असुरक्षित कोड पथ:

टूल डाउनलोड करें