PT-2022-7794 · Unknown · Simplepush Server

Publicado

2022-07-01

·

Atualizado

2022-07-13

·

CVE-2014-3648

CVSS v2.0

5.0

Média

VetorAV:N/AC:L/Au:N/C:N/I:N/A:P
Nome do software vulnerável e versões afetadas
simplepush server (versões afetadas não especificadas)
Descrição
A vulnerabilidade permite que um invasor gere exceções infinitas ou sobrecarregue o servidor ao registrar aplicativos falsos com deviceTokens inválidos. Isso pode transformar o servidor em um vetor de ataque DDOS ou em um anonimizador para a disseminação de malware. O servidor percorre as instalações de aplicativos e envia notificações para servidores controlados pelo usuário, fornecidos pelo deviceToken. Um invasor pode fornecer qualquer endpoint HTTP, potencialmente desperdiçando o tempo do servidor com endpoints lentos ou fazendo com que ele gere exceções quando esses endpoints não puderem ser alcançados.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2014-3648

Produtos afetados

Simplepush Server