Vulnerabilidad en Protocol Buffers (CVE-2024-7254)
Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-20
Validación incorrecta de entrada
Fecha de publicación:
19/09/2024
Última modificación:
13/08/2025
Descripción
Cualquier proyecto que analice datos de Protocol Buffers no confiables que contengan una cantidad arbitraria de grupos anidados o series de etiquetas SGROUP puede corromperse si se excede el límite de la pila, es decir, StackOverflow. Analizar grupos anidados como campos desconocidos con DiscardUnknownFieldsParser o el analizador Java Protobuf Lite, o contra campos de mapa Protobuf, crea recursiones ilimitadas que pueden ser utilizadas de forma abusiva por un atacante.
Impacto
Puntuación base 4.0
8.70
Gravedad 4.0
ALTA
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:google:protobuf:*:*:*:*:*:ruby:*:* | 3.25.5 (excluyendo) | |
cpe:2.3:a:google:protobuf:*:*:*:*:*:ruby:*:* | 4.0.0 (incluyendo) | 4.27.5 (excluyendo) |
cpe:2.3:a:google:protobuf:*:*:*:*:*:ruby:*:* | 4.28.0 (incluyendo) | 4.28.2 (excluyendo) |
cpe:2.3:a:google:protobuf-java:*:*:*:*:*:*:*:* | 3.25.5 (excluyendo) | |
cpe:2.3:a:google:protobuf-java:*:*:*:*:*:*:*:* | 4.0.0 (incluyendo) | 4.27.5 (excluyendo) |
cpe:2.3:a:google:protobuf-java:*:*:*:*:*:*:*:* | 4.28.0 (incluyendo) | 4.28.2 (excluyendo) |
cpe:2.3:a:google:protobuf-javalite:*:*:*:*:*:*:*:* | 3.25.5 (excluyendo) | |
cpe:2.3:a:google:protobuf-javalite:*:*:*:*:*:*:*:* | 4.0.0 (incluyendo) | 4.27.5 (excluyendo) |
cpe:2.3:a:google:protobuf-javalite:*:*:*:*:*:*:*:* | 4.28.0 (incluyendo) | 4.28.2 (excluyendo) |
cpe:2.3:a:google:protobuf-kotlin:*:*:*:*:*:*:*:* | 3.25.5 (excluyendo) | |
cpe:2.3:a:google:protobuf-kotlin:*:*:*:*:*:*:*:* | 4.0.0 (incluyendo) | 4.27.5 (excluyendo) |
cpe:2.3:a:google:protobuf-kotlin:*:*:*:*:*:*:*:* | 4.28.0 (incluyendo) | 4.28.2 (excluyendo) |
cpe:2.3:a:google:protobuf-kotlin-lite:*:*:*:*:*:*:*:* | 3.25.5 (excluyendo) | |
cpe:2.3:a:google:protobuf-kotlin-lite:*:*:*:*:*:*:*:* | 4.0.0 (incluyendo) | 4.27.5 (excluyendo) |
cpe:2.3:a:google:protobuf-kotlin-lite:*:*:*:*:*:*:*:* | 4.28.0 (incluyendo) | 4.28.2 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página