PT-2025-41132 · Rack+8 · Rack+8

Kwkr

·

Publicado

2025-10-07

·

Atualizado

2026-04-09

·

CVE-2025-61772

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do Rack anteriores a 2.2.19 Versões do Rack anteriores a 3.1.17 Versões do Rack anteriores a 3.2.2
Descrição O Rack é uma interface de servidor web Ruby modular. O componente Rack::Multipart::Parser pode acumular dados ilimitados ao processar requisições multipart com blocos de cabeçalho incompletos que não possuem a linha em branco obrigatória. Isso permite que um atacante remoto esgote a memória, potencialmente levando a uma negação de serviço (DoS). Atacantes podem enviar cabeçalhos multipart incompletos para causar alto uso de memória, resultando na terminação do processo ou degradação significativa de desempenho. O impacto é proporcional aos limites de tamanho da requisição e à concorrência. Aplicações que manipulam uploads multipart podem ser afetadas. O analisador continua anexando bytes recebidos à memória sem um limite de tamanho.
Recomendações Atualize para a versão 2.2.19 ou posterior do Rack. Atualize para a versão 3.1.17 ou posterior do Rack. Atualize para a versão 3.2.2 ou posterior do Rack. Como solução alternativa, restrinja os tamanhos máximos de requisição na camada de proxy ou servidor web.

Exploit

Correção

DoS

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2025:19719
ALSA-2025:20962
ALSA-2025:21036
ALSA-2025_19719
ALSA-2025_20962
BDU:2025-14431
CESA-2025_19719
CLEANSTART-2026-GE08280
CLEANSTART-2026-IW08736
CLEANSTART-2026-RZ30606
CLEANSTART-2026-XJ84245
CVE-2025-61772
DLA-4357-1
DSA-6048-1
GHSA-WPV5-97WM-HP9C
INFSA-2025_19512
INFSA-2025_19719
INFSA-2025_20962
MGASA-2025-0334
OPENSUSE-SU-2025:15621-1
OPENSUSE-SU-2026:10286-1
RHSA-2025:19512
RHSA-2025:19513
RHSA-2025:19647
RHSA-2025:19719
RHSA-2025:19733
RHSA-2025:19734
RHSA-2025:19736
RHSA-2025:19800
RHSA-2025:19948
RHSA-2025:20962
RHSA-2025:21036
RHSA-2025_19512
RHSA-2025_19719
RHSA-2025_20962
USN-7960-1

Produtos afetados

Almalinux
Centos
Debian
Linuxmint
Rack
Red Hat
Red Os
Rocky Linux
Ubuntu