PT-2021-20230 · Vaadin · Vaadin-Server
CVE-2021-33609
·
Publicado
2021-10-13
·
Atualizado
2022-10-27
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:L |
**Nome do software vulnerável e versões afetadas:
com.vaadin:vaadin-server, versões 8.0.0 a 8.14.0
Descrição:
O problema é causado por uma verificação ausente na classe
DataCommunicator, permitindo que um invasor de rede autenticado provoque esgotamento da pilha (heap exhaustion) ao solicitar um número excessivo de linhas de dados.Recomendações:
Para as versões 8.0.0 a 8.14.0, considere desativar a classe
DataCommunicator ou restringir a quantidade de dados que podem ser solicitados para evitar o esgotamento da pilha até que uma correção esteja disponível.Correção
RCE
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Vaadin-Server