PT-2025-41595 · Nginx+11 · Nginx+11

Pirikara

·

Publicado

2025-10-10

·

Atualizado

2026-04-09

·

CVE-2025-61919

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do Rack anteriores a 2.2.20 Versões do Rack anteriores a 3.1.18 Versões do Rack anteriores a 3.2.3
Descrição O Rack é uma interface de servidor web modular para Ruby. Nas versões anteriores a 2.2.20, 3.1.18 e 3.2.3, o método Rack::Request#POST lê o corpo inteiro da requisição na memória ao lidar com requisições Content-Type: application/x-www-form-urlencoded sem impor um limite ou tamanho máximo. Isso pode levar a uma negação de serviço (DoS) através do esgotamento de memória se um atacante enviar um corpo de requisição grande. O código vulnerável chama rack.input.read(nil), o que permite leituras sem limites de corpos application/x-www-form-urlencoded.
Recomendações Atualize para a versão 2.2.20 do Rack para corrigir o problema. Atualize para a versão 3.1.18 do Rack para corrigir o problema. Atualize para a versão 3.2.3 do Rack para corrigir o problema. Imponha um tamanho máximo rígido do corpo na camada de proxy ou servidor web, como por exemplo usar client max body size no Nginx ou LimitRequestBody no Apache.

Exploit

Correção

DoS

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2025:19719
ALSA-2025:20962
ALSA-2025:21036
ALSA-2025_19719
ALSA-2025_20962
BDU:2025-13874
CESA-2025_19719
CLEANSTART-2026-GE08280
CLEANSTART-2026-IW08736
CLEANSTART-2026-RZ30606
CVE-2025-61919
DLA-4357-1
DSA-6048-1
GHSA-6XW4-3V39-52MM
INFSA-2025_19512
INFSA-2025_19719
INFSA-2025_20962
MGASA-2025-0334
OPENSUSE-SU-2025:15642-1
OPENSUSE-SU-2026:10286-1
OPENSUSE-SU-2026:20025-1
RHSA-2025:19512
RHSA-2025:19513
RHSA-2025:19647
RHSA-2025:19719
RHSA-2025:19733
RHSA-2025:19734
RHSA-2025:19736
RHSA-2025:19800
RHSA-2025:19948
RHSA-2025:20962
RHSA-2025:21036
RHSA-2025_19512
RHSA-2025_19719
RHSA-2025_20962
SUSE-SU-2025:4273-1
SUSE-SU-2026:20091-1
SUSE-SU-2026:20093-1
USN-7960-1

Produtos afetados

Almalinux
Apache
Centos
Debian
Linuxmint
Nginx
Rack
Red Hat
Red Os
Rocky Linux
Suse
Ubuntu