CVE-2021-22569: falha de alta gravidade em Google LLC protobuf-java
Denial of Service of protobuf-java parsing procedure
Publicada em · Atualizada em
Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.
Uma mensagem protobuf maliciosa consegue travar o analisador Java por vários minutos, forçando a criação de muitos objetos temporários repetidamente. Isso permite que atacantes desabilitem serviços que processam dados protobuf de origem desconhecida.
CVE-2021-22569 explora o tratamento inadequado de campos UnknownFieldSet intercalados no protobuf-java, onde cargas úteis elaboradas provocam pausas excessivas de coleta de lixo através de alocação rápida de objetos. O vetor de ataque requer o processamento de mensagens protobuf serializadas não confiáveis, resultando em negação de serviço sem exigir autenticação.