Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en protobuf-java core y lite (CVE-2022-3171)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
12/10/2022
Última modificación:
07/11/2023

Descripción

Un problema de análisis de datos binarios en protobuf-java core y lite versiones anteriores a 3.21.7, 3.20.3, 3.19.6 y 3.16.3, puede conllevar a un ataque de denegación de servicio. Las entradas que contienen múltiples instancias de mensajes insertados no repetidos con campos repetidos o desconocidos causan que los objetos sean convertidos de ida y vuelta entre las formas mutables e inmutables, resultando en pausas de recolección de basura potencialmente largas. Es recomendado actualizar a versiones mencionadas anteriormente

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:google:google-protobuf:*:*:*:*:*:ruby:*:* 3.16.3 (excluyendo)
cpe:2.3:a:google:google-protobuf:*:*:*:*:*:ruby:*:* 3.17.0 (incluyendo) 3.19.6 (excluyendo)
cpe:2.3:a:google:google-protobuf:*:*:*:*:*:ruby:*:* 3.20.0 (incluyendo) 3.20.3 (excluyendo)
cpe:2.3:a:google:google-protobuf:*:*:*:*:*:ruby:*:* 3.21.0 (incluyendo) 3.21.7 (excluyendo)
cpe:2.3:a:google:protobuf-java:*:*:*:*:*:*:*:* 3.16.3 (excluyendo)
cpe:2.3:a:google:protobuf-java:*:*:*:*:*:*:*:* 3.17.0 (incluyendo) 3.19.6 (excluyendo)
cpe:2.3:a:google:protobuf-java:*:*:*:*:*:*:*:* 3.20.0 (incluyendo) 3.20.3 (excluyendo)
cpe:2.3:a:google:protobuf-java:*:*:*:*:*:*:*:* 3.21.0 (incluyendo) 3.21.7 (excluyendo)
cpe:2.3:a:google:protobuf-javalite:*:*:*:*:*:*:*:* 3.16.3 (excluyendo)
cpe:2.3:a:google:protobuf-javalite:*:*:*:*:*:*:*:* 3.17.0 (incluyendo) 3.19.6 (excluyendo)
cpe:2.3:a:google:protobuf-javalite:*:*:*:*:*:*:*:* 3.20.0 (incluyendo) 3.20.3 (excluyendo)
cpe:2.3:a:google:protobuf-javalite:*:*:*:*:*:*:*:* 3.21.0 (incluyendo) 3.21.7 (excluyendo)
cpe:2.3:a:google:protobuf-kotlin:*:*:*:*:*:*:*:* 3.16.3 (excluyendo)
cpe:2.3:a:google:protobuf-kotlin:*:*:*:*:*:*:*:* 3.17.0 (incluyendo) 3.19.6 (excluyendo)
cpe:2.3:a:google:protobuf-kotlin:*:*:*:*:*:*:*:* 3.20.0 (incluyendo) 3.20.3 (excluyendo)