CVE-2021-22569
Отказ в обслуживании процедуры разбора protobuf-java
- Опубликовано
- 7 янв. 2022 г.
- Обновлено
- 21 апр. 2025 г.
- Назначение CNA
- Наблюдены доказательства
- 25 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HНизкий · следующие 30 дней
- Процентиль
- 75,4 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Проблема в protobuf-java позволяла перемежать поля com.google.protobuf.UnknownFieldSet таким образом, что они обрабатывались не по порядку. Небольшая вредоносная нагрузка может занять парсер на несколько минут, создавая большое количество недолговечных объектов, которые вызывают частые повторяющиеся паузы. Мы рекомендуем обновить библиотеки до версий, не содержащих эту уязвимость.
Источники
1- A-potential-Denial-of-Service-issue-in-protobuf-javaИнформационный
Подробный анализ CVE-2021-22569 — уязвимости отказа в обслуживании с высоким уровнем серьезности в protobuf-java, включая затронутые версии, исправленные версии и рекомендации по устранению.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.