PT-2024-6638 · Undertow · Undertow

Michal Findra

·

Publicado

2024-08-16

·

Atualizado

2025-10-23

·

CVE-2024-7885

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do software vulnerável e versões afetadas:
Undertow (versões afetadas não especificadas)
Descrição:
Foi identificada uma vulnerabilidade no Undertow em que o ProxyProtocolReadListener reutiliza a mesma instância de StringBuilder em várias solicitações. Esse problema ocorre quando o método parseProxyProtocolV1 processa várias solicitações na mesma conexão HTTP. Como resultado, diferentes solicitações podem compartilhar a mesma instância StringBuilder, levando potencialmente ao vazamento de informações entre solicitações ou respostas. Em alguns casos, um valor de uma solicitação ou resposta anterior pode ser reutilizado erroneamente, o que poderia levar à exposição indesejada de dados. Esse problema resulta principalmente em erros e no encerramento da conexão, mas cria um risco de vazamento de dados em ambientes com múltiplas solicitações.
Recomendações:
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Information Disclosure

Race Condition

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-07803
CVE-2024-7885
GHSA-9623-MQMM-5RCF
RHSA-2024:7441
RHSA-2024:7736
RHSA-2025:16667
RHSA-2026:0743

Produtos afetados

Undertow