Vulnerabilidad en jackson-core (CVE-2025-52999)
Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-121
Desbordamiendo de búfer basado en pila (Stack)
Fecha de publicación:
25/06/2025
Última modificación:
26/06/2025
Descripción
jackson-core contiene las abstracciones principales del analizador incremental ("streaming") de bajo nivel y del generador utilizadas por Jackson Data Processor. En versiones anteriores a la 2.15.0, si un usuario analiza un archivo de entrada con datos profundamente anidados, Jackson podía generar un error de Stackoverflow si la profundidad era excesiva. jackson-core 2.15.0 incluye un límite configurable para la profundidad que Jackson recorrerá en un documento de entrada, con una profundidad predeterminada de 1000. jackson-core generará una excepción StreamConstraintsException si se alcanza el límite. jackson-databind también se beneficia de este cambio, ya que utiliza jackson-core para analizar las entradas JSON. Como solución alternativa, se recomienda a los usuarios evitar analizar archivos de entrada de fuentes no confiables.
Impacto
Puntuación base 4.0
8.70
Gravedad 4.0
ALTA