PT-2026-22700 · Olivetin · Olivetin

·

CVE-2026-28342

·

Publicado

2026-03-02

·

Atualizado

2026-07-30

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do OliveTin anteriores à 3000.10.2
Descrição O endpoint da API PasswordHash permite que usuários não autenticados acionem alocação excessiva de memória ao enviar solicitações concorrentes de hash de senha. O envio de múltiplas solicitações paralelas pode esgotar a memória disponível do contêiner, levando à degradação do serviço ou a uma negação de serviço (DoS). O problema ocorre porque o endpoint realiza operações de hash computacionalmente intensivas e que consomem muita memória, sem limitação de taxa de solicitações, requisitos de autenticação ou limites de recursos. O endpoint vulnerável é POST /api/olivetin.api.v1.OliveTinApiService/PasswordHash, que aceita um corpo JSON contendo um campo password. Cada solicitação aciona uma operação de hash intensiva em memória. Em um ambiente de teste, 50 solicitações concorrentes resultaram em aproximadamente 3,2 GB de uso de memória. Isso permite que atacantes não autenticados realizem um ataque de negação de serviço esgotando os recursos de memória do servidor.
Recomendações Versões anteriores à 3000.10.2 devem ser atualizadas para a versão 3000.10.2 ou posterior.

Exploit

Correção

DoS

Allocation of Resources Without Limits

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-28342
GHSA-PC8G-78PF-4XRP
GO-2026-4584
OPENSUSE-SU-2026:21483-1
SUSE-SU-2026:1042-1

Produtos afetados

Olivetin