PT-2026-23003 · Melange · Melange
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:L |
Nome do Software Vulnerável e Versões Afetadas
versões do melange anteriores à 0.40.5
Descrição
O melange permite que os usuários criem pacotes apk usando pipelines declarativos. Nas versões 0.40.5 e anteriores, a função
melange update-cache faz o download de URIs a partir das configurações de build usando io.Copy sem limitações de tamanho ou timeouts do cliente HTTP. Uma URI controlada por um atacante dentro de uma configuração do melange pode levar a gravações de disco ilimitadas, possivelmente esgotando o espaço em disco no executador de build. O código vulnerável está localizado em pkg/renovate/cache/cache.go.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Exploit
SSRF
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Melange