msgpack-java 在 0.9.12 及之前版本中存在一个栈溢出漏洞,位于 MessageUnpacker.unpackValue() 方法中。该方法在反序列化数组和映射时未对嵌套深度进行限制,允许递归地处理嵌套结构。攻击者可以构造包含深层嵌套数组的有效载荷,从而耗尽反序列化线程的栈空间,触发 StackOverflowError,导致每个请求的反序列化失败。
| 厂商 | 产品 | 版本范围 | 状态 |
|---|---|---|---|
| msgpack | msgpack-java | ≤ 0.9.12 |
affected |
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| msgpack | msgpack-java | 0 ~ 0.9.12 | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC暂无评论