„`html
CVE-2026-48712: Stack Overflow in protobufjs
Zusammenfassung
Eine Schwachstelle in protobufjs (Versionen vor 7.6.1 und 8.4.1) ermöglicht einen Denial-of-Service-Angriff durch Stack Overflow. Die Bibliothek führt bei der Konvertierung von dekodierten Protobuf-Nachrichten in JavaScript-Objekte oder JSON keine Tiefenbegrenzung durch. Angreifer können speziell manipulierte Protobuf-Payloads mit tief verschachtelten Any-Werten nutzen, um den Call Stack zu erschöpfen.
Betroffene Systeme
- protobufjs < 7.6.1
- protobufjs < 8.4.1
- Alle Anwendungen, die diese Versionen verwenden
- Besonders kritisch: Node.js-Anwendungen und Browser-basierte Clients
Technische Details
Die Schwachstelle betrifft zwei spezifische Konvertierungspfade:
- toObject()-Funktion: Automatisch generierte Konvertierungsfunktionen bei der Kompilierung von Protobuf-Definitionen
- google.protobuf.Any JSON-Konvertierung: Custom-Handler für die Any-Nachrichtentypisierung
Ein Angreifer kann rekursiv verschachtelte Any-Nachrichten konstruieren, die während der JSON-Serialisierung zu unkontrollierter Rekursion führen. Die fehlende Rekursionstiefe-Validierung ermöglicht Stack Overflow und damit Prozessabsturz (DoS).
Empfohlene Massnahmen
- Sofort: protobufjs auf Version 7.6.1 oder 8.4.1+ upgraden
- Eingabevalidierung: Maximale Verschachtelungstiefe auf Anwendungsebene implementieren
- Rate-Limiting: Protobuf-Parsing-Operationen mit Timeouts versehen
- Netzwerk-Filter: Verdächtig große oder komplex verschachtelte Payloads blockieren
- Monitoring: Stack-Overflow-Fehlern und plötzlichen Prozessabstürzen nachgehen
Bewertung
CVSS 7.5 (High): Netzwerkbasierter Angriff ohne Authentifizierung, hohe Verfügbarkeitsauswirkungen. Hauptbedrohung: Denial of Service für abhängige Dienste.
„`