Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
jackson — Este repositório fornece uma remediação abrangente de segurança para vulnerabilidades de negação de serviço e alocação de recursos sem limites ou limitação de velocidade relatadas em CVE-2025-52999, GHSA-2m67-wjpj-xhg9 e sonatype-2022-6438, mantendo total compatibilidade com jackson‑core 2.13.5. | Kitploit
Ferramentas/GitHubGitHub/sassoftware/jackson
Utilitários de Propósito GeralAnálise EstáticaAnálise de VulnerabilidadesAnálise de CódigoSegurança da Cadeia de Suprimentos
GitHubsassoftware/jackson

jackson

Ver Repositório
111há 5 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →

Sobre

Este repositório fornece uma remediação abrangente de segurança para vulnerabilidades de negação de serviço e alocação de recursos sem limites ou limitação de velocidade relatadas em CVE-2025-52999, GHSA-2m67-wjpj-xhg9 e sonatype-2022-6438, mantendo total compatibilidade com jackson‑core 2.13.5.

Compartilhar

Análise e Remediação de Vulnerabilidades de Segurança no Jackson core 2.13.5

  • CVE-2025-52999
  • SNYK-JAVA-COMFASTERXMLJACKSONCORE-15365924
  • SNYK-JAVA-COMFASTERXMLJACKSONCORE-15907551 (GHSA-2m67-wjpj-xhg9)
  • SNYK-JAVA-COMFASTERXMLJACKSONCORE-7569538 (Sonatype-2022-6438)

Este branch (2.13.5-CVE-2025-52999-sonatype-2022-6438-GHSA-2m67-wjpj-xhg9) contém uma remediação de segurança abrangente para vulnerabilidades de negação de serviço (DoS) e Alocação de Recursos sem Limites ou Aceleração que afetam o jackson-core 2.13.5. Ele introduz a API StreamReadConstraints — alinhada com a API introduzida no jackson-core 2.15.0, mas estendida com uma cobertura mais ampla de analisadores e proteções adicionais contra vetores de ataque — abordando um ataque de exaustão de profundidade de aninhamento (CVE-2025-52999), Alocação de Recursos sem Limites ou Aceleração (SNYK-JAVA-COMFASTERXMLJACKSONCORE-15365924), uma violação de restrição de comprimento de documento (SNYK-JAVA-COMFASTERXMLJACKSONCORE-15907551 / GHSA-2m67-wjpj-xhg9) e um ataque de exaustão de comprimento de token numérico (Sonatype-2022-6438), mantendo-se compatível com a superfície da API pública do jackson-core versão 2.13.5.

Histórico do Branch

BranchVulnerabilidades Abordadas
2.13.5-CVE-2025-52999-sonatype-2022-6438CVE-2025-52999, Sonatype-2022-6438, SNYK-JAVA-COMFASTERXMLJACKSONCORE-15365924
2.13.5-CVE-2025-52999-sonatype-2022-6438-GHSA-2m67-wjpj-xhg9Todos os acima + GHSA-2m67-wjpj-xhg9 (violação de restrição de comprimento de documento)

O branch original (2.13.5-CVE-2025-52999-sonatype-2022-6438) corrige três vulnerabilidades e está preservado no repositório remoto sasso. Este branch o estende com a correção adicional de GHSA-2m67-wjpj-xhg9, que aplica maxDocumentLength em todos os caminhos do analisador.


Visão Geral da Vulnerabilidade

IDTipoGravidadeCVSSCorreção Upstream
CVE-2025-52999Negação de Serviço — profundidade de aninhamento ilimitadaAlta7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)jackson-core 2.15.0
Sonatype-2022-6438 / SNYK-JAVA-COMFASTERXMLJACKSONCORE-7569538Negação de Serviço — comprimento de token numérico ilimitadoAlta7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)jackson-core 2.15.0
SNYK-JAVA-COMFASTERXMLJACKSONCORE-15365924Alocação de Recursos sem Limites ou AceleraçãoAlta8.7 (AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)jackson-core 2.18.6, 2.21.1 ou superior.
SNYK-JAVA-COMFASTERXMLJACKSONCORE-15907551 / GHSA-2m67-wjpj-xhg9Alocação de Recursos sem Limites ou Aceleração — violação da restrição de comprimento de documentoAlta8.7 (AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)jackson-core 2.18.7, 2.21.2 ou superior.

Versões Afetadas e Corrigidas

VersãoCVE-2025-52999Sonatype-2022-6438 / SNYK-JAVA-COMFASTERXMLJACKSONCORE-7569538SNYK-JAVA-COMFASTERXMLJACKSONCORE-15365924SNYK-JAVA-COMFASTERXMLJACKSONCORE-15907551
2.13.5VulnerávelVulnerávelVulnerávelVulnerável
2.13.5-CVE-2025-52999-sonatype-2022-6438CorrigidoCorrigidoCorrigidoVulnerável
2.13.5-CVE-2025-52999-sonatype-2022-6438-GHSA-2m67-wjpj-xhg9CorrigidoCorrigidoCorrigidoCorrigido
2.14.xVulnerávelVulnerávelVulnerávelVulnerável
2.15.xCorrigidoCorrigidoVulnerávelVulnerável
2.16.xCorrigidoCorrigidoVulnerávelVulnerável
2.17.xCorrigidoCorrigidoVulnerávelVulnerável
2.18.6+CorrigidoCorrigidoCorrigidoVulnerável
2.18.7+CorrigidoCorrigidoCorrigidoCorrigido
2.21.1+CorrigidoCorrigidoCorrigidoVulnerável
2.21.2+CorrigidoCorrigidoCorrigidoCorrigido

Descrição da Vulnerabilidade

CVE-2025-52999 — Profundidade de Aninhamento JSON Ilimitada

Entrada NVD

CampoValor
ID CVECVE-2025-52999
Publicado2025-06-25
Última modificação2025-06-26
Fonte (CNA)GitHub, Inc.
Pontuação CVSS v4.08.7 HIGH — CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
CWECWE-121 — Estouro de Buffer baseado em Pilha
Aviso GitHubGHSA-h46c-h94j-95f3
PR de correção upstreamjackson-core#943

Descrição Oficial NVD

jackson-core contém abstrações de baixo nível de analisador e gerador incrementais ("streaming") usadas pelo Processador de Dados Jackson. Em versões anteriores à 2.15.0, se um usuário analisar um arquivo de entrada e ele tiver dados profundamente aninhados, o Jackson pode acabar lançando um StackOverflowError se a profundidade for particularmente grande. jackson-core 2.15.0 contém um limite configurável para quão profundo o Jackson irá percorrer em um documento de entrada, com padrão de profundidade permitida de 1.000. jackson-core lançará uma StreamConstraintsException se o limite for atingido. jackson-databind também se beneficia desta alteração porque usa jackson-core para analisar entradas JSON. Como solução alternativa, os usuários devem evitar analisar arquivos de entrada de fontes não confiáveis.

Solução alternativa: evitar analisar entrada JSON de fontes não confiáveis até que a versão corrigida seja implantada.


Causa raiz: Antes da versão 2.15.0, JsonParser não impunha limite de quão profundamente um documento JSON poderia ser aninhado. Cada token de array [ ou objeto { fazia com que JsonReadContext.createChildArrayContext() / createChildObjectContext() alocasse um novo nó de contexto no heap e incrementasse uma cadeia de referência. Um invasor pode criar um documento com dezenas de milhares de níveis aninhados, fazendo com que a Máquina Virtual Java exceda sua pilha de thread ou memória heap.

Caminho de código vulnerável:

Baixar ferramenta