PT-2024-18183 · Undertow · Undertow

Patrick Del Bello

·

Publicado

2024-02-19

·

Atualizado

2025-06-25

·

CVE-2024-1635

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do software vulnerável e versões afetadas
Undertow (versões afetadas não especificadas)
Descrição
Foi encontrada uma vulnerabilidade no Undertow que afeta servidores que suportam o protocolo wildfly-http-client. Quando um usuário mal-intencionado abre e fecha uma conexão com a porta HTTP do servidor e, em seguida, fecha a conexão imediatamente, o servidor acabará esgotando os limites de memória e de arquivos abertos em algum momento, dependendo da quantidade de memória disponível. Na atualização de HTTP para remoting, o WriteTimeoutStreamSinkConduit vaza conexões se o RemotingConnection for fechado pelo Remoting ServerConnectionOpenListener. Isso ocorre porque a conexão de remoting se origina no Undertow como parte da atualização de HTTP e não tem conhecimento da camada mais externa ao fechar a conexão durante o procedimento de abertura da conexão, resultando no WriteTimeoutStreamSinkConduit não ser notificado sobre o fechamento da conexão. O WriteTimeoutStreamSinkConduit cria uma tarefa de tempo limite que é adicionada ao XNIO WorkerThread, fazendo com que toda a árvore de dependências vaze por meio dessa tarefa.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-1635
GHSA-W6QF-42M7-VH68
RHSA-2024:1674
RHSA-2024:1675
RHSA-2024:1676
RHSA-2024:1860
RHSA-2024:1861
RHSA-2024:1862
RHSA-2025:4226
RHSA-2025:9583

Produtos afetados

Undertow