
Análise detalhada do CVE-2021-22569, uma vulnerabilidade de negação de serviço de alta gravidade no protobuf-java, incluindo versões afetadas, versões corrigidas e orientações de remediação.
Um problema potencial de Negação de Serviço no protobuf-java de gravidade alta Revisado pelo GitHub Publicado há 5 dias em protocolbuffers/protobuf • Atualizado ontem Detalhes da vulnerabilidade Alertas do Dependabot 2 Pacote com.google.protobuf:protobuf-java (maven) Versões afetadas < 3.16.1 >= 3.18.0, < 3.18.2 >= 3.19.0, < 3.19.2 Versões corrigidas 3.16.1 3.18.2 3.19.2 Pacote com.google.protobuf:protobuf-kotlin (maven) Versões afetadas >= 3.18.0, < 3.18.2 >= 3.19.0, < 3.19.2 Versões corrigidas 3.18.2 3.19.2 Pacote google-protobuf (RubyGems) Versões afetadas < 3.19.2 Versões corrigidas 3.19.2 Descrição Resumo Um problema potencial de Negação de Serviço no protobuf-java foi descoberto no procedimento de análise de dados binários. Relator: OSS-Fuzz Versões afetadas: Todas as versões de Protobufs Java (incluindo Kotlin e JRuby) anteriores às versões listadas abaixo. Os usuários de Protobuf "javalite" (normalmente Android) não são afetados. Gravidade CVE-2021-22569 Alta - Pontuação CVSS: 7,5, Uma fraqueza de implementação na forma como campos desconhecidos são analisados em Java. Um payload malicioso pequeno (~800 KB) pode ocupar o analisador por vários minutos, criando grandes quantidades de objetos de curta duração que causam pausas frequentes e repetidas do GC. Prova de Conceito Para detalhes de reprodução, consulte o problema do oss-fuzz que identifica as entradas específicas que exercitam essa fraqueza de análise. Correção e Mitigação Atualize para as versões mais recentes disponíveis dos seguintes pacotes: protobuf-java (3.16.1, 3.18.2, 3.19.2) protobuf-kotlin (3.18.2, 3.19.2) google-protobuf [somente gem JRuby] (3.19.2) Referências GHSA-wrvw-hg22-4m67 https://nvd.nist.gov/vuln/detail/CVE-2021-22569 https://bugs.chromium.org/p/oss-fuzz/issues/detail?id=39330 https://cloud.google.com/support/bulletins#gcp-2022-001