PT-2024-7028 · Unknown+2 · Resteasy-Netty4+2

Txema-Martinez-Scopely

·

Publicado

2024-10-07

·

Atualizado

2025-07-10

·

CVE-2024-9622

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N
Nome do software vulnerável e versões afetadas
Biblioteca resteasy-netty4 (versões afetadas não especificadas)
Descrição
Foi encontrada uma vulnerabilidade na biblioteca resteasy-netty4 decorrente do tratamento inadequado de solicitações HTTP por meio de técnicas de contrabando. Quando uma solicitação de contrabando HTTP com um caractere de controle ASCII é enviada, ela faz com que o Netty HttpObjectDecoder entre no estado BAD MESSAGE. Como resultado, quaisquer solicitações legítimas subsequentes na mesma conexão são ignoradas, levando a tempos de espera do cliente. Esse problema pode afetar sistemas que utilizam balanceadores de carga e expô-los a riscos. A vulnerabilidade pode ser explorada por um invasor remoto para enviar solicitações HTTP ocultas, também conhecidas como ataques de contrabando de solicitações HTTP.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

HTTP Request/Response Smuggling

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-08282
CVE-2024-9622
GHSA-5WPR-CJ9P-959R
USN-7351-1
USN-7630-1

Produtos afetados

Linuxmint
Ubuntu
Resteasy-Netty4