PT-2022-16784 · Apple · Swift-Nio-Http2
CVE-2022-24666
·
Publicado
2022-02-09
·
Atualizado
2023-05-18
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do software vulnerável e versões afetadas
swift-nio-http2, versões 1.0.0 a 1.19.1
Descrição
Um programa que utilize o swift-nio-http2 está vulnerável a um ataque de negação de serviço, causado por um par de rede que envie um quadro HTTP/2 especialmente criado. Esse ataque é causado por um erro lógico ao analisar um quadro HTTP/2 HEADERS, no qual o quadro contém informações de prioridade sem quaisquer outros dados, levando a um erro de análise que causa a falha imediata de todo o processo. O ataque requer pouco esforço e tem alto impacto na disponibilidade, pois o recebimento do quadro trava o servidor e faz com que o serviço precise ser reiniciado. O ataque em si não apresenta riscos à confidencialidade ou integridade, mas travamentos repentinos do processo podem levar a violações de invariantes nos serviços, potencialmente desencadeando uma condição de erro com riscos à confidencialidade ou integridade.
Recomendações
Para as versões 1.0.0 a 1.19.1, atualize para a versão 1.19.2 ou posterior para corrigir o problema.
Como solução alternativa temporária, considere restringir o acesso a pares não confiáveis para minimizar o risco de exploração.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Swift-Nio-Http2