Версии t-digest с 3.1 по 3.3 не могут проверить средства центроида во время десериализации в MergingDigest.fromBytes, что позволяет злоумышленникам вводить значения NaN, которые обходят проверки проверки. Злоумышленники могут создавать вредоносные сериализованные дайджесты, содержащие центроиды NaN, которые снижают производительность сортировки с O(n log n) до O(n в квадрате), вызывая серьезные задержки обработки во время операций слияния.
Показать оригинальное описание (EN)
t-digest versions 3.1 through 3.3 fail to validate centroid means during deserialization in MergingDigest.fromBytes, allowing attackers to inject NaN values that bypass validation checks. Attackers can craft malicious serialized digests containing NaN centroids that degrade sorting performance from O(n log n) to O(n squared), causing severe processing delays during merge operations.
Характеристики атаки
Последствия
Строка CVSS v4.0