jackson-databind에는 Jackson 데이터 프로세서용 범용 데이터 바인딩 기능과 트리 모델이 포함되어 있습니다. 2.13.0부터 2.14.0까지, 서비스가 깊게 중첩된(1000개 수준) JSON을 JsonNode(ObjectMapper.readTree())로 읽고 JsonNode.toString()을 사용하여 동일한(또는 수정된) 노드를 작성하는 경우 공격자가 깊게 중첩된 JSON을 보낼 때 잠재적인 서비스 거부가 존재합니다. 이는 동시에 상대적으로 작은 요청(1000개 중첩)으로 상당한 양의 리소스를 소비할 수 있습니다.
jackson-databind에는 Jackson 데이터 프로세서용 범용 데이터 바인딩 기능과 트리 모델이 포함되어 있습니다. 2.13.0부터 2.14.0까지, 서비스가 깊게 중첩된(1000개 수준) JSON을 JsonNode(ObjectMapper.readTree())로 읽고 JsonNode.toString()을 사용하여 동일한(또는 수정된) 노드를 작성하는 경우 공격자가 깊게 중첩된 JSON을 보낼 때 잠재적인 서비스 거부가 존재합니다. 이는 상대적으로 작은 동시 요청(1000개의 중첩 배열은 2kB)으로 상당한 양의 리소스를 소비할 수 있습니다. 이 취약점은 2.14.0에서 수정되었습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 63.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 63.00 |
VPI 공식 vpi-v1 기준
| 소스 | CVSS 버전 | 기본 점수 | 심각도 | 벡터 문자열 | 평가일 |
|---|---|---|---|---|---|
| NVDNIST | 3.1 | 7.5 | HIGH | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H | 2026. 06. 28. |
| NVDNIST | 4.0 | 6.3 |
| CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
| 2026. 06. 24. |