| Title |
protobufjs projectのprotobufjsにおける制限またはスロットリング無しのリソースの割り当てに関する脆弱性
|
| Summary |
protobufjsはprotobuf定義をJavaScript(JS)関数にコンパイルします。バージョン8.2.0から8.4.2の間、protobufjsは不明なワイヤー要素をmessage.$unknownsに保持していましたが、不明なフィールドを破棄するためのデコード時オプションを提供していませんでした。そのため、多数の不明なフィールドを含む細工されたprotobufペイロードは、不明なフィールドのラウンドトリップが不要な場合でも、デコードされたメッセージが入力サイズよりもはるかに多くのメモリを保持する原因となっていました。protobufjs 8.5.0では関連するデコード時オプションが追加され、信頼できないprotobufデータをデコードするアプリケーションがデコード中の不明なフィールドの保持を無効化できるようになりました。protobufjs 8.6.2ではデフォルトの動作が切り替わり、不明なフィールドは明示的に許可されない限り破棄されるようになりました。
|
| Possible impacts |
・当該ソフトウェアが扱う情報について、外部への漏えいは発生しません。 ・当該ソフトウェアが扱う情報について、書き換えは発生しません。 ・当該ソフトウェアの一部が停止する可能性があります。 |
| Solution |
ベンダ情報を参照して適切な対策を実施してください。 |
| Publication Date |
June 22, 2026, midnight |
| Registration Date |
June 26, 2026, 11:55 a.m. |
| Last Update |
June 26, 2026, 11:55 a.m. |