A parsing issue with binary data in protobuf-java core and lite versions prior to 3.21.7, 3.20.3, 3.19.6 and 3.16.3 can lead to a denial of service attack. Inputs containing multiple instances of non-repeated embedded messages with repeated or unknown fields causes objects to be converted back-n-forth between mutable and immutable forms, resulting in potentially long garbage collection pauses. We recommend updating to the versions mentioned above.
CVSS Details
- CVSS 3.1 Base Score: 4.3
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Atlassian Jira | atlassian-jira-upgrade-latest | May 15, 2025 | Mar 19, 2024 | |
| Debian | debian-upgrade-protobuf | Jul 30, 2024 | Oct 12, 2022 | |
| Dell Powerstore Dsa2023129 | dell-powerstoreos-upgrade-latest | Jan 13, 2026 | Apr 4, 2023 | |
| Dell Powerstore Dsa2023173 | dell-powerstoreos-upgrade-latest | Oct 23, 2025 | Jun 21, 2023 | |
| Dell Powerstore Dsa2024158 | dell-powerstoreos-upgrade-latest | Jan 13, 2026 | Apr 4, 2024 | |
| Dell Powerstore Dsa2024225 | dell-powerstoreos-upgrade-latest | Oct 23, 2025 | May 29, 2024 | |
| Dell Powerstore Dsa2024287 | dell-powerstoreos-upgrade-latest | Oct 23, 2025 | Jul 2, 2024 | |
| Freebsd | freebsd-upgrade-package-mysql-connector-c++freebsd-upgrade-package-mysql-connector-odbcfreebsd-upgrade-package-mysql-client57freebsd-upgrade-package-mysql-server57freebsd-upgrade-package-mysql-client80freebsd-upgrade-package-mysql-server80 | Jan 23, 2023 | Jan 21, 2023 | |
| Gentoo Linux | gentoo-linux-upgrade-dev-java-protobuf-java | Jan 12, 2023 | Oct 12, 2022 | |
| Ibm Was | ibm-was-upgrade-latest | Mar 13, 2023 | Oct 12, 2022 | |
| Suse | — | suse-upgrade-azure-cli-coresuse-upgrade-grpc-develsuse-upgrade-grpc-sourcesuse-upgrade-libgrpc-1suse-upgrade-libgrpc8suse-upgrade-libprotobuf-lite20suse-upgrade-libprotobuf-lite20-32bitsuse-upgrade-libprotobuf20suse-upgrade-libprotobuf20-32bitsuse-upgrade-libprotoc20suse-upgrade-libprotoc20-32bitsuse-upgrade-protobuf-develsuse-upgrade-protobuf-javasuse-upgrade-protobuf-sourcesuse-upgrade-python2-cryptographysuse-upgrade-python2-cryptography-vectorssuse-upgrade-python2-googleapis-common-protossuse-upgrade-python2-grpciosuse-upgrade-python2-grpcio-gcpsuse-upgrade-python2-jsondiffsuse-upgrade-python2-protobufsuse-upgrade-python2-psutilsuse-upgrade-python2-requestssuse-upgrade-python3-aiocontextvarssuse-upgrade-python3-automatsuse-upgrade-python3-avrosuse-upgrade-python3-constantlysuse-upgrade-python3-cryptographysuse-upgrade-python3-cryptography-vectorssuse-upgrade-python3-deprecatedsuse-upgrade-python3-google-api-coresuse-upgrade-python3-googleapis-common-protossuse-upgrade-python3-grpciosuse-upgrade-python3-grpcio-gcpsuse-upgrade-python3-humanfriendlysuse-upgrade-python3-hyperlinksuse-upgrade-python3-incrementalsuse-upgrade-python3-jsondiffsuse-upgrade-python3-knacksuse-upgrade-python3-opencensussuse-upgrade-python3-opencensus-contextsuse-upgrade-python3-opencensus-ext-threadingsuse-upgrade-python3-opentelemetry-apisuse-upgrade-python3-protobufsuse-upgrade-python3-psutilsuse-upgrade-python3-pygithubsuse-upgrade-python3-pytestsuse-upgrade-python3-pytest-asynciosuse-upgrade-python3-requestssuse-upgrade-python3-twistedsuse-upgrade-python3-websocket-clientsuse-upgrade-python3-websocketssuse-upgrade-python3-zope-interface | Nov 10, 2022 | Oct 12, 2022 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub