PT-2024-18183 · Undertow · Undertow
Patrick Del Bello
·
Publicado
2024-02-19
·
Atualizado
2025-06-25
·
CVE-2024-1635
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
Nome do software vulnerável e versões afetadas
Undertow (versões afetadas não especificadas)
Descrição
Foi encontrada uma vulnerabilidade no Undertow que afeta servidores que suportam o protocolo wildfly-http-client. Quando um usuário mal-intencionado abre e fecha uma conexão com a porta HTTP do servidor e, em seguida, fecha a conexão imediatamente, o servidor acabará esgotando os limites de memória e de arquivos abertos em algum momento, dependendo da quantidade de memória disponível. Na atualização de HTTP para remoting, o
WriteTimeoutStreamSinkConduit vaza conexões se o RemotingConnection for fechado pelo Remoting ServerConnectionOpenListener. Isso ocorre porque a conexão de remoting se origina no Undertow como parte da atualização de HTTP e não tem conhecimento da camada mais externa ao fechar a conexão durante o procedimento de abertura da conexão, resultando no WriteTimeoutStreamSinkConduit não ser notificado sobre o fechamento da conexão. O WriteTimeoutStreamSinkConduit cria uma tarefa de tempo limite que é adicionada ao XNIO WorkerThread, fazendo com que toda a árvore de dependências vaze por meio dessa tarefa.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Undertow