
Analisi dettagliata di CVE-2021-22569, una vulnerabilità di denial-of-service ad alta gravità in protobuf-java, incluse le versioni interessate, le versioni corrette e le indicazioni per la mitigazione.
Un problema di Denial of Service potenziale in protobuf-java con gravità alta, revisionato su GitHub, pubblicato 5 giorni fa in protocolbuffers/protobuf • Aggiornato ieri Dettagli della vulnerabilità Avvisi Dependabot 2 Pacchetto com.google.protobuf:protobuf-java (maven) Versioni interessate < 3.16.1 >= 3.18.0, < 3.18.2 >= 3.19.0, < 3.19.2 Versioni corrette 3.16.1 3.18.2 3.19.2 Pacchetto com.google.protobuf:protobuf-kotlin (maven) Versioni interessate >= 3.18.0, < 3.18.2 >= 3.19.0, < 3.19.2 Versioni corrette 3.18.2 3.19.2 Pacchetto google-protobuf (RubyGems) Versioni interessate < 3.19.2 Versioni corrette 3.19.2 Descrizione Riepilogo Un problema di Denial of Service potenziale in protobuf-java è stato scoperto nella procedura di parsing dei dati binari. Segnalato da: OSS-Fuzz Versioni interessate: Tutte le versioni di Java Protobufs (incluse Kotlin e JRuby) precedenti alle versioni elencate di seguito. Gli utenti di Protobuf "javalite" (tipicamente Android) non sono interessati. Gravità CVE-2021-22569 Alta - Punteggio CVSS: 7.5, Una debolezza di implementazione nel modo in cui i campi sconosciuti vengono analizzati in Java. Un payload dannoso di piccole dimensioni (~800 KB) può occupare il parser per diversi minuti creando un gran numero di oggetti di breve durata che causano frequenti e ripetute pause del GC. Prova di concetto Per i dettagli sulla riproduzione, fare riferimento al problema oss-fuzz che identifica gli input specifici che sfruttano questa debolezza di parsing. Rimedio e mitigazione Si prega di aggiornare alle ultime versioni disponibili dei seguenti pacchetti: protobuf-java (3.16.1, 3.18.2, 3.19.2) protobuf-kotlin (3.18.2, 3.19.2) google-protobuf [solo gemma JRuby] (3.19.2) Riferimenti GHSA-wrvw-hg22-4m67 https://nvd.nist.gov/vuln/detail/CVE-2021-22569 https://bugs.chromium.org/p/oss-fuzz/issues/detail?id=39330 https://cloud.google.com/support/bulletins#gcp-2022-001