PT-2021-14425 · Vapor · Vapor
0Xtim
·
Publicado
2021-02-26
·
Atualizado
2023-06-09
·
CVE-2021-21328
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L |
Nome do software vulnerável e versões afetadas
Versões do Vapor anteriores à 4.40.1
Descrição
A vulnerabilidade permite um ataque de Negação de Serviço (DoS) contra aplicativos Vapor que tenham um backend de métricas habilitado. Um invasor pode enviar solicitações ilimitadas com diferentes caminhos para uma instância do Vapor, criando contadores e temporizadores ilimitados que acabarão por sobrecarregar o sistema. Serviços a jusante também podem ser afetados, pois podem ser inundados com caminhos de erro.
Recomendações
Para versões anteriores à 4.40.1, atualize para a versão 4.40.1, na qual o
DefaultResponder reescreverá quaisquer caminhos de rota indefinidos para vapor route undefined a fim de evitar contadores ilimitados. Como solução temporária, considere não inicializar um sistema de métricas até que o problema seja resolvido.Correção
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Vapor