
# CVE-2021-22569 상세 분석 protobuf-java의 높은 심각도 서비스 거부(denial-of-service) 취약점인 CVE-2021-22569에 대한 상세 분석으로, 영향을 받는 버전, 패치된 버전, 그리고 수정 지침을 포함합니다.
protobuf-java의 잠재적 서비스 거부(Denial of Service) 문제 — 높은 심각도, GitHub 검토됨 5일 전 protocolbuffers/protobuf에 게시됨 • 어제 업데이트됨 취약점 세부 정보 Dependabot 알림 2개 패키지 com.google.protobuf:protobuf-java (maven) 영향을 받는 버전 < 3.16.1 >= 3.18.0, < 3.18.2 >= 3.19.0, < 3.19.2 패치된 버전 3.16.1 3.18.2 3.19.2 패키지 com.google.protobuf:protobuf-kotlin (maven) 영향을 받는 버전 >= 3.18.0, < 3.18.2 >= 3.19.0, < 3.19.2 패치된 버전 3.18.2 3.19.2 패키지 google-protobuf (RubyGems) 영향을 받는 버전 < 3.19.2 패치된 버전 3.19.2 설명 요약 바이너리 데이터 구문 분석 절차에서 protobuf-java의 잠재적 서비스 거부(Denial of Service) 문제가 발견되었습니다. 보고자: OSS-Fuzz 영향을 받는 버전: 아래 나열된 버전 이전의 모든 Java Protobufs 버전(Kotlin 및 JRuby 포함). Protobuf "javalite" 사용자(일반적으로 Android)는 영향을 받지 않습니다. 심각도 CVE-2021-22569 높음 - CVSS 점수: 7.5, Java에서 알 수 없는 필드가 구문 분석되는 방식의 구현상 약점입니다. 작은(~800 KB) 악성 페이로드가 다수의 단기 수명 객체를 생성하여 빈번하고 반복적인 GC 일시 중지를 유발함으로써 파서를 수 분 동안 점유할 수 있습니다. 개념 증명 재현 세부 정보는 이 구문 분석 약점을 유발하는 특정 입력을 식별하는 oss-fuzz 이슈를 참조하십시오. 수정 및 완화 조치 다음 패키지의 최신 사용 가능 버전으로 업데이트하십시오: protobuf-java (3.16.1, 3.18.2, 3.19.2) protobuf-kotlin (3.18.2, 3.19.2) google-protobuf [JRuby gem 전용] (3.19.2) 참조 GHSA-wrvw-hg22-4m67 https://nvd.nist.gov/vuln/detail/CVE-2021-22569 https://bugs.chromium.org/p/oss-fuzz/issues/detail?id=39330 https://cloud.google.com/support/bulletins#gcp-2022-001