Вразливість глибокого вкладення JSON у Mojolicious до версії 9.47
Вразливість глибокого вкладення JSON у Mojolicious до 9.47 може спричинити DoS. Рекомендується оновити та обмежити глибину вкладення JSON.
- CVSS
- 8.7 HIGH
- EPSS
- 18.37%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У Mojolicious до версії 9.47 реалізація Mojo::JSON на чистому Perl не обмежує глибину вкладення JSON при відсутності Cpanel::JSON::XS або ввімкненні MOJO_NO_JSON_XS. Зловмисник може надіслати глибоко вкладені масиви або об'єкти, що призведе до рекурсії без обмежень, вичерпання пам'яті та аварійного завершення процесу.
Бізнес-вплив
Ця вразливість може спричинити відмову в обслуговуванні (DoS) веб-додатків, що використовують уразливу версію Mojolicious без Cpanel::JSON::XS. Це впливає на стабільність і доступність сервісів, особливо якщо додаток приймає необроблені JSON-дані від користувачів. Використання Cpanel::JSON::XS або оновлення до версії 9.47 усуває ризик.
Рекомендовані дії адміністратора
Рекомендується перевірити версію Mojolicious і, якщо вона нижча за 9.47, оновити до останньої версії. Якщо використовується чистий Perl Mojo::JSON без Cpanel::JSON::XS, розгляньте можливість його підключення або обмеження глибини вкладення JSON на рівні додатку. Також варто переглянути журнали на предмет аномальної активності та обмежити зовнішній доступ до сервісів, що приймають JSON. DataHouse підтримує перевірку версій і допомагає з управлінням патчами для мінімізації ризиків.