PT-2020-19691 · Ruby+5 · Websocket-Extensions+5
Robert Mclaughlin
·
Publicado
2020-06-02
·
Atualizado
2026-03-13
·
CVE-2020-7663
CVSS v2.0
7.8
Alta
| Vetor | AV:N/AC:L/Au:N/C:N/I:N/A:C |
Nome do software vulnerável e versões afetadas
Versões do módulo Ruby
websocket-extensions anteriores à 0.1.5Descrição
A vulnerabilidade permite um ataque de Negação de Serviço (DoS) por meio de backtracking de expressões regulares (Regex). Um invasor pode explorar essa vulnerabilidade enviando uma carga maliciosa com o cabeçalho Sec-WebSocket-Extensions, contendo um valor de parâmetro de string não fechado com uma sequência repetitiva de dois bytes composta por uma barra invertida e algum outro caractere. Isso pode esgotar a capacidade do servidor de processar solicitações recebidas, tornando o serviço completamente indisponível, especialmente em servidores de thread único.
Recomendações
Para versões anteriores à 0.1.5, atualize para a versão 0.1.5 para resolver a vulnerabilidade. Como solução temporária, considere desativar qualquer funcionalidade WebSocket voltada para o público até que a atualização seja aplicada.
Exploit
Correção
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Astra Linux
Linuxmint
Red Os
Suse
Ubuntu
Websocket-Extensions