PT-2024-33677 · Werkzeug+7 · Werkzeug+7

Defnull

·

Publicado

2024-10-25

·

Atualizado

2026-06-03

·

CVE-2024-49767

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:N/I:N/A:C
Nome do software vulnerável e versões afetadas:
Versões do Werkzeug anteriores à 3.0.6
Descrição:
Aplicativos que utilizam werkzeug.formparser.MultiPartParser para analisar solicitações multipart/form-data estão vulneráveis a um ataque de esgotamento de recursos relativamente simples, mas eficaz. Uma solicitação de envio de formulário criada especificamente para esse fim pode fazer com que o analisador aloque e bloqueie de 3 a 8 vezes o tamanho do upload na memória principal. Não há limite máximo; um único upload a 1 Gbit/s pode esgotar 32 GB de RAM em menos de 60 segundos.
Recomendações:
Para versões anteriores à 3.0.6, atualize para a versão 3.0.6 do Werkzeug para corrigir o problema.
Como solução temporária, considere definir Request.max form memory size para limitar os recursos usados durante uma solicitação.
Além disso, considere definir Request.max content length e os limites de recursos fornecidos pelo software e pelas plataformas de implantação para limitar os recursos usados durante uma solicitação.

Exploit

Correção

DoS

Allocation of Resources Without Limits

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2024-15281
ALT-PU-2025-2662
AZL-51690
AZL-51723
BDU:2025-06972
CVE-2024-49767
GHSA-Q34M-JH98-GWM2
MGASA-2024-0351
OESA-2025-1424
OESA-2025-1425
OESA-2025-1426
OPENSUSE-SU-2024:14437-1
OPENSUSE-SU-2024_3810-1
SUSE-SU-2024:3810-1
USN-7093-1

Produtos afetados

Alt Linux
Astra Linux
Debian
Linuxmint
Red Os
Suse
Ubuntu
Werkzeug