CVE-2021-22569: fallo de gravedad alta en Google LLC protobuf-java
Denial of Service of protobuf-java parsing procedure
Publicada el · Actualizada el
Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.
Un mensaje protobuf malicioso puede congelar el analizador Java durante varios minutos al forzar la creación de muchos objetos temporales repetidamente. Esto permite que atacantes deshabiliten servicios que procesan datos protobuf de origen desconocido.
CVE-2021-22569 explota el manejo inadecuado de campos UnknownFieldSet intercalados en protobuf-java, donde cargas útiles elaboradas provocan pausas excesivas de recolección de basura mediante asignación rápida de objetos. El vector de ataque requiere procesar mensajes protobuf serializados no confiables, resultando en denegación de servicio sin requerir autenticación.