Skip to content

CVE-2025-52999 Jackson-core具有stackoverflowerror的潜力 #13609

@IrvingZhao2018

Description

@IrvingZhao2018

https://avd.aliyun.com/detail?id=AVD-2025-52999&timestamp__1384=eqmxgD9DcD0iD%3DIxGN9CDUrrWNDtYzP7zH4D

Jackson Core包含Jackson数据处理器使用的核心低级增量(“流式”)解析器和生成器抽象。在低于2.15.0的版本中,如果用户解析输入文件并且其中包含深度嵌套的数据,如果深度特别大,Jackson最终可能会抛出StackoverflowError。jackson-core 2.15.0包含一个可配置的深度限制,以确定Jackson在输入文档中遍历的深度,默认允许深度为1000。如果达到限制,jackson-core将抛出StreamConstraintsException。jackson-databind也受益于这一更改,因为它使用jackson-core来解析JSON输入。作为解决方法,用户应避免解析来自不可信源的输入文件

nacos数据结构较为清晰并无深层嵌套,且有较为完善的鉴权机制保证输入文件源可信,是不是不满足该漏洞利用条件?谢谢

Metadata

Metadata

Assignees

No one assigned

    Type

    No type

    Projects

    No projects

    Milestone

    No milestone

    Relationships

    None yet

    Development

    No branches or pull requests

    Issue actions