Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
jackson — Questo repository fornisce una correzione completa di sicurezza per le vulnerabilità di negazione del servizio e allocazione di risorse senza limiti o limitazione di velocità segnalate in CVE-2025-52999, GHSA-2m67-wjpj-xhg9 e sonatype-2022-6438, mantenendo la piena compatibilità con jackson‑core 2.13.5. | Kitploit
Strumenti/GitHubGitHub/sassoftware/jackson
Utilità GenericheAnalisi StaticaAnalisi delle VulnerabilitàAnalisi del CodiceSicurezza della Supply Chain
GitHubsassoftware/jackson

jackson

Vedi Repository
1115 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →

Informazioni

Questo repository fornisce una correzione completa di sicurezza per le vulnerabilità di negazione del servizio e allocazione di risorse senza limiti o limitazione di velocità segnalate in CVE-2025-52999, GHSA-2m67-wjpj-xhg9 e sonatype-2022-6438, mantenendo la piena compatibilità con jackson‑core 2.13.5.

Condividi

Analisi e Remediazione delle Vulnerabilità di Sicurezza in Jackson core 2.13.5

  • CVE-2025-52999
  • SNYK-JAVA-COMFASTERXMLJACKSONCORE-15365924
  • SNYK-JAVA-COMFASTERXMLJACKSONCORE-15907551 (GHSA-2m67-wjpj-xhg9)
  • SNYK-JAVA-COMFASTERXMLJACKSONCORE-7569538 (Sonatype-2022-6438)

Questo branch (2.13.5-CVE-2025-52999-sonatype-2022-6438-GHSA-2m67-wjpj-xhg9) contiene una remediazione completa delle vulnerabilità di denial-of-service (DoS) e allocazione di risorse senza limiti o limitazione che colpiscono jackson-core 2.13.5. Introduce l'API StreamReadConstraints — allineata con l'API introdotta in jackson-core 2.15.0 ma estesa con una copertura parser più ampia e ulteriori protezioni contro vettori di attacco — affrontando un attacco di esaurimento della profondità di annidamento (CVE-2025-52999), allocazione di risorse senza limiti o limitazione (SNYK-JAVA-COMFASTERXMLJACKSONCORE-15365924), un bypass del vincolo di lunghezza del documento (SNYK-JAVA-COMFASTERXMLJACKSONCORE-15907551 / GHSA-2m67-wjpj-xhg9), e un attacco di esaurimento della lunghezza dei token numerici (Sonatype-2022-6438) rimanendo compatibile con la superficie API pubblica di jackson-core versione 2.13.5.

Cronologia Branch

BranchVulnerabilità Affrontate
2.13.5-CVE-2025-52999-sonatype-2022-6438CVE-2025-52999, Sonatype-2022-6438, SNYK-JAVA-COMFASTERXMLJACKSONCORE-15365924
2.13.5-CVE-2025-52999-sonatype-2022-6438-GHSA-2m67-wjpj-xhg9Tutte le precedenti + GHSA-2m67-wjpj-xhg9 (bypass vincolo lunghezza documento)

Il branch originale (2.13.5-CVE-2025-52999-sonatype-2022-6438) rimuove tre vulnerabilità ed è preservato sul remote sasso. Questo branch lo estende con la remediazione aggiuntiva di GHSA-2m67-wjpj-xhg9, che impone maxDocumentLength in tutti i percorsi del parser.


Panoramica delle Vulnerabilità

IDTipoGravitàCVSSFix a monte
CVE-2025-52999Denial of Service — profondità di annidamento illimitataAlta7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)jackson-core 2.15.0
Sonatype-2022-6438 / SNYK-JAVA-COMFASTERXMLJACKSONCORE-7569538Denial of Service — lunghezza token numerici illimitataAlta7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)jackson-core 2.15.0
SNYK-JAVA-COMFASTERXMLJACKSONCORE-15365924Allocazione di risorse senza limiti o limitazioneAlta8.7 (AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)jackson-core 2.18.6, 2.21.1 o superiore.
SNYK-JAVA-COMFASTERXMLJACKSONCORE-15907551 / GHSA-2m67-wjpj-xhg9Allocazione di risorse senza limiti o limitazione — bypass vincolo lunghezza documentoAlta8.7 (AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)jackson-core 2.18.7, 2.21.2 o superiore.

Versioni Affette e Remediate

VersioneCVE-2025-52999Sonatype-2022-6438 / SNYK-JAVA-COMFASTERXMLJACKSONCORE-7569538SNYK-JAVA-COMFASTERXMLJACKSONCORE-15365924SNYK-JAVA-COMFASTERXMLJACKSONCORE-15907551
2.13.5VulnerabileVulnerabileVulnerabileVulnerabile
2.13.5-CVE-2025-52999-sonatype-2022-6438RemediataRemediataRemediataVulnerabile
2.13.5-CVE-2025-52999-sonatype-2022-6438-GHSA-2m67-wjpj-xhg9RemediataRemediataRemediataRemediata
2.14.xVulnerabileVulnerabileVulnerabileVulnerabile
2.15.xRemediataRemediataVulnerabileVulnerabile
2.16.xRemediataRemediataVulnerabileVulnerabile
2.17.xRemediataRemediataVulnerabileVulnerabile
2.18.6+RemediataRemediataRemediataVulnerabile
2.18.7+RemediataRemediataRemediataRemediata
2.21.1+RemediataRemediataRemediataVulnerabile
2.21.2+RemediataRemediataRemediataRemediata

Descrizione delle Vulnerabilità

CVE-2025-52999 — Profondità di Annidamento JSON Illimitata

Voce NVD

CampoValore
ID CVECVE-2025-52999
Pubblicato2025-06-25
Ultima Modifica2025-06-26
Fonte (CNA)GitHub, Inc.
Punteggio CVSS v4.08.7 ALTA — CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
CWECWE-121 — Buffer Overflow basato su Stack
Avviso GitHubGHSA-h46c-h94j-95f3
PR Fix a montejackson-core#943

Descrizione NVD Ufficiale

jackson-core contiene astrazioni di base del parser e generatore incrementale di basso livello ("streaming") utilizzate da Jackson Data Processor. Nelle versioni precedenti alla 2.15.0, se un utente analizza un file di input e questo contiene dati profondamente annidati, Jackson potrebbe lanciare una StackOverflowError se la profondità è particolarmente grande. jackson-core 2.15.0 contiene un limite configurabile per quanto in profondità Jackson attraverserà in un documento di input, con un valore predefinito di profondità consentita di 1.000. jackson-core lancerà una StreamConstraintsException se il limite viene raggiunto. jackson-databind beneficia anche di questa modifica poiché utilizza jackson-core per analizzare input JSON. Come workaround, gli utenti dovrebbero evitare di analizzare file di input da fonti non attendibili.

Workaround: evitare di analizzare input JSON da fonti non attendibili fino a quando la versione remediata non viene distribuita.


Causa principale: Prima della 2.15.0, JsonParser non imponeva alcun limite a quanto profondamente annidato potesse essere un documento JSON. Ogni token di array [ o oggetto { causava la allocazione di un nuovo nodo di contesto sull'heap e l'incremento di una catena di riferimenti tramite JsonReadContext.createChildArrayContext() / createChildObjectContext(). Un attaccante può creare un documento con decine di migliaia di livelli annidati, causando l'esaurimento dello stack del thread o della memoria heap della Java Virtual Machine.

Percorso di codice vulnerabile:

Scarica lo strumento