PT-2024-2685 · Unknown+6 · Mod Auth Openidc+6

Zandbelt

·

Publicado

2024-02-07

·

Atualizado

2025-12-29

·

CVE-2024-24814

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:N/I:N/A:C
Nome do software vulnerável e versões afetadas
Versões do mod auth openidc anteriores à 2.4.15.2
Descrição
O problema está relacionado a um ataque de negação de serviço (DoS) devido à falta de validação de entrada no valor do cookie mod auth openidc session chunks. Isso permite que um invasor crie solicitações capazes de tornar o servidor indisponível ou causá-lo a travar com o mínimo de esforço. Ao manipular o valor do cookie mod auth openidc session chunks para um número inteiro muito grande, o servidor tem dificuldade em processar a solicitação e, por fim, retorna um erro 500. Fazer algumas solicitações desse tipo pode fazer com que o servidor fique indisponível.
Recomendações
Para versões anteriores à 2.4.15.2, atualize para a versão 2.4.15.2 para resolver o problema. Como solução temporária, considere restringir o acesso ao cookie mod auth openidc session chunks para minimizar o risco de exploração. Evite usar valores inteiros grandes para o cookie mod auth openidc session chunks até que o problema seja resolvido.

Exploit

Correção

DoS

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2024:5289
ALSA-2024:9180
ALSA-2024_5289
ALSA-2024_9180
AZL-42520
AZL-42537
BDU:2024-02794
CESA-2024_5289
CVE-2024-24814
DLA-3751-1
GHSA-HXR6-W4GC-7VVV
INFSA-2024_5289
INFSA-2024_9180
MGASA-2024-0081
OESA-2024-1191
OESA-2024-1192
OESA-2024-1193
OESA-2024-1194
OPENSUSE-SU-2024:13699-1
OPENSUSE-SU-2024_2299-1
RHSA-2024:5289
RHSA-2024:9180
RHSA-2024_5289
RHSA-2024_9180
RLSA-2024:9180
SUSE-SU-2024:0757-1
SUSE-SU-2024:0758-1
SUSE-SU-2024:2299-1
SUSE-SU-2024_0757-1
SUSE-SU-2024_0758-1
SUSE-SU-2024_2299-1
SUSE-SU-2025:4532-1

Produtos afetados

Almalinux
Centos
Red Hat
Red Os
Rocky Linux
Suse
Mod Auth Openidc