PT-2021-5748 · Unknown+5 · Modsecurity+5

CVE-2021-42717

·

Publicado

2021-11-22

·

Atualizado

2025-07-03

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:N/I:N/A:C
Nome do software vulnerável e versões afetadas
Versões do ModSecurity 2.8.0 a 2.9.4
Versões do ModSecurity 3.0.0 a 3.0.5
Descrição
O problema está relacionado ao tratamento inadequado de objetos JSON excessivamente aninhados, o que pode fazer com que o servidor web não consiga atender a solicitações legítimas. Objetos JSON criados com dezenas de milhares de níveis de aninhamento podem ocupar um dos processos de trabalho limitados do NGINX por minutos e consumir quase toda a CPU disponível na máquina. Mesmo solicitações HTTP moderadamente grandes, como 300 KB, podem ter esse efeito. Isso pode ser explorado por um invasor remoto para realizar um ataque de negação de serviço.
Recomendações
Para as versões 2.8.0 a 2.9.4 do ModSecurity, considere desativar o tratamento de objetos JSON aninhados até que um patch esteja disponível.
Para as versões 3.0.0 a 3.0.5 do ModSecurity, considere desativar o tratamento de objetos JSON aninhados até que um patch esteja disponível.
Como solução temporária, considere restringir o tamanho das solicitações HTTP para minimizar o risco de exploração.

Exploit

Correção

Uncontrolled Recursion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2021-3328
ALT-PU-2023-1799
AZL-44934
BDU:2022-00191
BIT-MODSECURITY-2021-42717
BIT-MODSECURITY2-2021-42717
CVE-2021-42717
DLA-3031-1
DSA-5023-1
MGASA-2021-0576
OESA-2021-1464
OESA-2022-1954
OPENSUSE-SU-2023:0257-1
OPENSUSE-SU-2023:0269-1
OPENSUSE-SU-2024:12118-1
USN-6370-1

Produtos afetados

Alt Linux
Debian
Linuxmint
Modsecurity
Nginx
Ubuntu