PT-2022-28158 · Unknown · Opentelemetry-Go Contrib

Aneurysm9

·

Publicado

2022-07-15

·

Atualizado

2023-10-16

·

CVE-2023-25151

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do software vulnerável e versões afetadas
opentelemetry-go-contrib, versões 0.38.0 a 0.38.0
Descrição
A vulnerabilidade diz respeito a um ataque de negação de serviço (DoS) causado pelo aumento da alocação de memória ao processar solicitações com strings de consulta aleatórias constantes. A função httpconv.ServerRequest define o valor do atributo http.target como o URI completo da solicitação, incluindo a string de consulta. Quando a temporalidade cumulative é usada, os instrumentos de métrica não esquecem os atributos de medição anteriores, resultando em uma correlação direta entre a cardinalidade das medições alocadas e os URIs únicos processados. Isso pode levar a um aumento constante na alocação de memória, potencialmente causando um ataque de negação de serviço.
Recomendações
Para a versão 0.38.0 do opentelemetry-go-contrib, atualize para a versão 0.39.0 para resolver o problema. Não há soluções alternativas conhecidas para este problema.

Exploit

Correção

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2023-25151
GHSA-5R5M-65GX-7VRH
GO-2022-0322
GO-2023-1546
GO-2023-2113

Produtos afetados

Opentelemetry-Go Contrib