PT-2021-14425 · Vapor · Vapor

0Xtim

·

Publicado

2021-02-26

·

Atualizado

2023-06-09

·

CVE-2021-21328

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L
Nome do software vulnerável e versões afetadas
Versões do Vapor anteriores à 4.40.1
Descrição
A vulnerabilidade permite um ataque de Negação de Serviço (DoS) contra aplicativos Vapor que tenham um backend de métricas habilitado. Um invasor pode enviar solicitações ilimitadas com diferentes caminhos para uma instância do Vapor, criando contadores e temporizadores ilimitados que acabarão por sobrecarregar o sistema. Serviços a jusante também podem ser afetados, pois podem ser inundados com caminhos de erro.
Recomendações
Para versões anteriores à 4.40.1, atualize para a versão 4.40.1, na qual o DefaultResponder reescreverá quaisquer caminhos de rota indefinidos para vapor route undefined a fim de evitar contadores ilimitados. Como solução temporária, considere não inicializar um sistema de métricas até que o problema seja resolvido.

Correção

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-21328
GHSA-GCJ9-JJ38-HWMC

Produtos afetados

Vapor