Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-c4pm-63cg-9j7h

Опубликовано: 08 дек. 2022
Источник: github
Github: Прошло ревью
CVSS3: 8.6

Описание

Yauaa vulnerable to ArrayIndexOutOfBoundsException triggered by a crafted Sec-Ch-Ua-Full-Version-List

Impact

Applications using the Client Hints analysis feature introduced with 7.0.0 can crash because the Yauaa library throws an ArrayIndexOutOfBoundsException. Applications that do not use this feature are not affected.

Patches

Upgrade to 7.9.0

Workarounds

Catch and discard any exceptions from Yauaa.

Пакеты

Наименование

nl.basjes.parse.useragent:yauaa

maven
Затронутые версииВерсия исправления

>= 7.0.0, < 7.9.0

7.9.0

Наименование

nl.basjes.parse.useragent:yauaa-beam

maven
Затронутые версииВерсия исправления

>= 7.0.0, < 7.9.0

7.9.0

Наименование

nl.basjes.parse.useragent:yauaa-beam-sql

maven
Затронутые версииВерсия исправления

>= 7.0.0, < 7.9.0

7.9.0

Наименование

nl.basjes.parse.useragent:yauaa-drill

maven
Затронутые версииВерсия исправления

>= 7.0.0, < 7.9.0

7.9.0

Наименование

nl.basjes.parse.useragent:yauaa-elasticsearch

maven
Затронутые версииВерсия исправления

>= 7.0.0, < 7.9.0

7.9.0

Наименование

nl.basjes.parse.useragent:yauaa-elasticsearch-8

maven
Затронутые версииВерсия исправления

>= 7.0.0, < 7.9.0

7.9.0

Наименование

nl.basjes.parse.useragent:yauaa-flink

maven
Затронутые версииВерсия исправления

>= 7.0.0, < 7.9.0

7.9.0

Наименование

nl.basjes.parse.useragent:yauaa-flink-table

maven
Затронутые версииВерсия исправления

>= 7.0.0, < 7.9.0

7.9.0

Наименование

nl.basjes.parse.useragent:yauaa-hive

maven
Затронутые версииВерсия исправления

>= 7.0.0, < 7.9.0

7.9.0

Наименование

nl.basjes.parse.useragent:yauaa-logparser

maven
Затронутые версииВерсия исправления

>= 7.0.0, < 7.9.0

7.9.0

Наименование

nl.basjes.parse.useragent:yauaa-snowflake

maven
Затронутые версииВерсия исправления

>= 7.0.0, < 7.9.0

7.9.0

Наименование

nl.basjes.parse.useragent:yauaa-trino

maven
Затронутые версииВерсия исправления

>= 7.0.0, < 7.9.0

7.9.0

EPSS

Процентиль: 54%
0.00317
Низкий

8.6 High

CVSS3

Дефекты

CWE-755

Связанные уязвимости

CVSS3: 7.5
nvd
около 3 лет назад

Yet Another UserAgent Analyzer (Yauaa) is a java library that tries to parse and analyze the useragent string and extract as many relevant attributes as possible. Applications using the Client Hints analysis feature introduced with 7.0.0 can crash because the Yauaa library throws an ArrayIndexOutOfBoundsException. If uncaught the exception will result in a program crash. Applications that do not use this feature are not affected. Users are advised to upgrade to version 7.9.0. Users unable to upgrade may catch and discard any ArrayIndexOutOfBoundsException thrown by the Yauaa library.

EPSS

Процентиль: 54%
0.00317
Низкий

8.6 High

CVSS3

Дефекты

CWE-755