Ad

CVE-2026-9563

HIGH CVSS 3.1: 7,5 EPSS 0.35%
Обновлено 2 июля 2026
In Eclipse
Параметр Значение
CVSS 7,5 (HIGH)
Уязвимые версии до 1.1.8
Тип уязвимости CWE-400 (Неконтролируемое потребление ресурсов), CWE-770 (Выделение ресурсов без ограничений)
Поставщик In Eclipse
Публичный эксплойт Нет

В опубликованных Eclipse Parsson артефактах Maven Central до версии 1.1.8 анализатор JSON не применял максимальное значение по умолчанию для количества символов, используемых при анализе одного документа JSON. Приложения, которые анализируют JSON, контролируемый злоумышленником, могут быть вынуждены потреблять чрезмерное количество ресурсов ЦП и памяти при обработке очень больших документов, включая большие массивы, объекты, строки, числа, пробелы или вложенные структуры, что приводит к отказу в обслуживании. В Eclipse Parsson 1.1.8 введен настраиваемый максимальный предел синтаксического анализа с ограничением по умолчанию в 15 миллионов символов, используемых синтаксическим анализатором.

Показать оригинальное описание (EN)

In Eclipse Parsson published Maven Central artifacts before version 1.1.8, the JSON parser did not enforce a default maximum on the number of characters consumed while parsing a single JSON document. Applications that parse attacker- controlled JSON can be forced to consume excessive CPU and memory by processing very large documents, including large arrays, objects, strings, numbers, whitespace, or nested structures, resulting in a denial of service. Eclipse Parsson 1.1.8 introduces a configurable maximum parsing limit with a default limit of 15 million parser-consumed characters.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1