protobuf-java 中一个潜在的拒绝服务问题,高严重性,GitHub 已审阅,5 天前发布在 protocolbuffers/protobuf 中 • 昨天更新 漏洞详情 Dependabot 警报 2 软件包 com.google.protobuf:protobuf-java (maven) 受影响版本 < 3.16.1 >= 3.18.0, < 3.18.2 >= 3.19.0, < 3.19.2 已修补版本 3.16.1 3.18.2 3.19.2 软件包 com.google.protobuf:protobuf-kotlin (maven) 受影响版本 >= 3.18.0, < 3.18.2 >= 3.19.0, < 3.19.2 已修补版本 3.18.2 3.19.2 软件包 google-protobuf (RubyGems) 受影响版本 < 3.19.2 已修补版本 3.19.2 描述 摘要 在解析二进制数据的处理过程中,发现了 protobuf-java 中一个潜在的拒绝服务问题。 报告者:OSS-Fuzz 受影响版本:所有低于下列版本的 Java Protobufs(包括 Kotlin 和 JRuby)版本。使用 Protobuf "javalite" 的用户(通常是 Android)不受影响。 严重性 CVE-2021-22569 高 - CVSS 评分:7.5,Java 中解析未知字段的方式存在实现弱点。一个小的(约 800 KB)恶意负载可以通过创建大量短生命周期对象来占用解析器数分钟,导致频繁、重复的 GC 暂停。 概念验证 有关复现细节,请参阅 oss-fuzz 问题,该问题标识了触发此解析弱点的特定输入。 修复与缓解措施 请更新到以下软件包的最新可用版本: protobuf-java (3.16.1, 3.18.2, 3.19.2) protobuf-kotlin (3.18.2, 3.19.2) google-protobuf [仅 JRuby gem] (3.19.2) 参考 GHSA-wrvw-hg22-4m67 https://nvd.nist.gov/vuln/detail/CVE-2021-22569 https://bugs.chromium.org/p/oss-fuzz/issues/detail?id=39330 https://cloud.google.com/support/bulletins#gcp-2022-001