PT-2024-2588 · Netty+6 · Netty+6
Vietj
·
Publicado
2024-03-25
·
Atualizado
2026-05-18
·
CVE-2024-29025
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L |
Nome do software vulnerável e versões afetadas
Versões do Netty anteriores à 4.1.108.Final
Descrição
O problema está relacionado ao
HttpPostRequestDecoder no Netty, que pode ser induzido a acumular dados sem limites. Isso pode ser feito enviando uma solicitação POST fragmentada composta por muitos campos pequenos que serão acumulados na lista bodyListHttpData, ou acumulando bytes no buffer undecodedChunk até que um campo possa ser decodificado. A vulnerabilidade pode ser explorada para causar uma negação de serviço.Recomendações
Para versões do Netty anteriores à 4.1.108.Final, atualize para a versão 4.1.108.Final ou posterior para resolver o problema. Como solução temporária, considere restringir o número de campos que podem ser acumulados na lista
bodyListHttpData ou limitar o tamanho do buffer undecodedChunk para evitar o acúmulo excessivo de dados.Exploit
Correção
DoS
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Astra Linux
Debian
Linuxmint
Netty
Red Os
Suse
Ubuntu