PT-2025-41013 · Rack+8 · Rack+8

Kwkr

·

Publicado

2025-10-07

·

Atualizado

2026-04-09

·

CVE-2025-61771

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do Rack anteriores a 2.2.19 Versões do Rack anteriores a 3.1.17 Versões do Rack anteriores a 3.2.2
Descrição O Rack é uma interface modular de servidor web Ruby. O componente Rack::Multipart::Parser armazena campos de formulário que não sejam de arquivo na memória como objetos String do Ruby. Um campo de texto grande dentro de uma requisição multipart/form-data pode consumir memória significativa do processo, potencialmente levando a condições de esgotamento de memória (OOM) e negação de serviço (DoS). Atacantes podem explorar isso enviando requisições com campos grandes que não sejam de arquivo, causando uso excessivo de memória e potencialmente causando a falha de workers ou aumentando a sobrecarga da coleta de lixo. Todas as aplicações Rack que processam envios de formulário multipart são potencialmente afetadas.
Recomendações Atualize para a versão 2.2.19 ou posterior do Rack. Atualize para a versão 3.1.17 ou posterior do Rack. Atualize para a versão 3.2.2 ou posterior do Rack. Restrinja o tamanho máximo do corpo da requisição na camada do servidor web ou proxy. Valide e rejeite campos de formulário incomumente grandes no nível da aplicação.

Exploit

Correção

DoS

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2025:19719
ALSA-2025:20962
ALSA-2025:21036
ALSA-2025_19719
ALSA-2025_20962
BDU:2025-13876
CESA-2025_19719
CLEANSTART-2026-GE08280
CLEANSTART-2026-IW08736
CLEANSTART-2026-RZ30606
CLEANSTART-2026-XJ84245
CVE-2025-61771
DLA-4357-1
DSA-6048-1
GHSA-W9PC-FMGC-VXVW
INFSA-2025_19512
INFSA-2025_19719
INFSA-2025_20962
MGASA-2025-0334
OPENSUSE-SU-2025:15621-1
OPENSUSE-SU-2026:10286-1
RHSA-2025:19512
RHSA-2025:19513
RHSA-2025:19647
RHSA-2025:19719
RHSA-2025:19734
RHSA-2025:19800
RHSA-2025:19948
RHSA-2025:20962
RHSA-2025:21036
RHSA-2025_19512
RHSA-2025_19719
RHSA-2025_20962
USN-7960-1

Produtos afetados

Almalinux
Centos
Debian
Linuxmint
Rack
Red Hat
Red Os
Rocky Linux
Ubuntu