PT-2022-17612 · Unknown · V-Server Lite

Liran Tal

+1

·

Publicado

2022-12-20

·

Atualizado

2022-12-29

·

CVE-2022-25940

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do software vulnerável e versões afetadas
Todas as versões do lite-server
Descrição
O problema surge quando um invasor envia uma solicitação HTTP que inclui caracteres de controle, que a função decodeURI() não consegue analisar, levando a uma negação de serviço (DoS). Isso ocorre quando a função decodeURI() encontra caracteres que não consegue processar, fazendo com que o serviço fique indisponível.
Recomendações
Para todas as versões, considere desativar a função decodeURI() ou restringir solicitações HTTP que incluam caracteres de controle até que uma correção esteja disponível. Como solução temporária, restrinja o acesso ao endpoint HTTP para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Resource Exhaustion

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-25940
GHSA-89W7-5Q45-R53W

Produtos afetados

V-Server Lite