PT-2021-5748 · Unknown+5 · Modsecurity+5
CVE-2021-42717
·
Publicado
2021-11-22
·
Atualizado
2025-07-03
CVSS v2.0
7.8
Alta
| Vetor | AV:N/AC:L/Au:N/C:N/I:N/A:C |
Nome do software vulnerável e versões afetadas
Versões do ModSecurity 2.8.0 a 2.9.4
Versões do ModSecurity 3.0.0 a 3.0.5
Descrição
O problema está relacionado ao tratamento inadequado de objetos JSON excessivamente aninhados, o que pode fazer com que o servidor web não consiga atender a solicitações legítimas. Objetos JSON criados com dezenas de milhares de níveis de aninhamento podem ocupar um dos processos de trabalho limitados do NGINX por minutos e consumir quase toda a CPU disponível na máquina. Mesmo solicitações HTTP moderadamente grandes, como 300 KB, podem ter esse efeito. Isso pode ser explorado por um invasor remoto para realizar um ataque de negação de serviço.
Recomendações
Para as versões 2.8.0 a 2.9.4 do ModSecurity, considere desativar o tratamento de objetos JSON aninhados até que um patch esteja disponível.
Para as versões 3.0.0 a 3.0.5 do ModSecurity, considere desativar o tratamento de objetos JSON aninhados até que um patch esteja disponível.
Como solução temporária, considere restringir o tamanho das solicitações HTTP para minimizar o risco de exploração.
Exploit
Correção
Uncontrolled Recursion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Alt Linux
Debian
Linuxmint
Modsecurity
Nginx
Ubuntu