PT-2024-2588 · Netty+6 · Netty+6

Vietj

·

Publicado

2024-03-25

·

Atualizado

2026-05-18

·

CVE-2024-29025

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L
Nome do software vulnerável e versões afetadas
Versões do Netty anteriores à 4.1.108.Final
Descrição
O problema está relacionado ao HttpPostRequestDecoder no Netty, que pode ser induzido a acumular dados sem limites. Isso pode ser feito enviando uma solicitação POST fragmentada composta por muitos campos pequenos que serão acumulados na lista bodyListHttpData, ou acumulando bytes no buffer undecodedChunk até que um campo possa ser decodificado. A vulnerabilidade pode ser explorada para causar uma negação de serviço.
Recomendações
Para versões do Netty anteriores à 4.1.108.Final, atualize para a versão 4.1.108.Final ou posterior para resolver o problema. Como solução temporária, considere restringir o número de campos que podem ser acumulados na lista bodyListHttpData ou limitar o tamanho do buffer undecodedChunk para evitar o acúmulo excessivo de dados.

Exploit

Correção

DoS

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-02650
CLEANSTART-2026-DD05788
CLEANSTART-2026-KU61465
CLEANSTART-2026-LE11246
CLEANSTART-2026-RN56220
CLEANSTART-2026-VH41554
CVE-2024-29025
DLA-3834-1
GHSA-5JPM-X58V-624V
OESA-2024-2379
OESA-2024-2395
OPENSUSE-SU-2024:14101-1
OPENSUSE-SU-2024:14442-1
OPENSUSE-SU-2024_1079-2
OPENSUSE-SU-2024_2313-1
RHSA-2024:5143
RHSA-2024:5144
RHSA-2024:5145
RHSA-2024:5479
RHSA-2024:5481
SUSE-SU-2024:1079-1
SUSE-SU-2024:1079-2
SUSE-SU-2024:2313-1
SUSE-SU-2024_1079-1
SUSE-SU-2024_1079-2
SUSE-SU-2024_2313-1
USN-7284-1

Produtos afetados

Astra Linux
Debian
Linuxmint
Netty
Red Os
Suse
Ubuntu