PT-2025-12216 · H2O.Ai · H2O-3
Publicado
2025-03-20
·
Atualizado
2025-03-20
·
CVE-2024-8062
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
h2oai/h2o-3 versão 3.46.0
Descrição
Existe um problema de negação de serviço devido a uma vulnerabilidade no endpoint de typeahead. O endpoint realiza uma requisição
HEAD para verificar a existência de um recurso especificado sem definir um tempo limite (timeout). Um invasor pode explorar isso enviando múltiplas requisições para um servidor controlado pelo invasor que não responde, fazendo com que a aplicação bloqueie e pare de responder a outras requisições.Recomendações
Para o h2oai/h2o-3 versão 3.46.0, considere implementar um tempo limite (timeout) para a requisição
HEAD no endpoint de typeahead para impedir que a aplicação pare de responder. Como solução alternativa temporária, restrinja o acesso ao endpoint de typeahead para minimizar o risco de exploração.Exploit
Correção
DoS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
H2O-3