Playフレームワークのセキュリティアドバイザリ

JSON解析経由のDoS Stack Overflow

CVE-ID

CVE-2020-27196

日付

2020年10月1日

説明

HTTPリクエストのPlay本文解析は、Content-Typeヘッダーを指定してペイロードを意欲的に解析します。正当なPOSTエンドポイント(JSONペイロードを期待する場合とそうでない場合があります)に送信されたディープJSON構造は、StackOverflowErrorを引き起こします。

影響

これは、PlayJavaフレーバーを使用して実装されたPlayアプリケーションにのみ影響します。

影響を受けるバージョン

修正

この問題は、Play 2.8.3および2.7.6で修正されています。このバージョンはサポートの終了に達しているため、2.6.xリリースにはこの修正はありません。このセキュリティ問題を回避するために、できるだけ早くアップグレードしてください。

CVSS指標(詳細)

全体: 7.0
AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H/E:F/RL:O/RC:C