PT-2026-37115 · Unknown · Opentelemetry.Resources.Azure
Smartincostello
·
Publicado
2026-04-29
·
Atualizado
2026-05-17
·
CVE-2026-41483
CVSS v3.1
5.9
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
OpenTelemetry.Resources.Azure versões anteriores a 1.15.0-beta.2
Descrição
A função
AzureVmMetaDataRequestor() faz requisições HTTP para o serviço de metadados de instância de VM do Azure e lê o corpo da resposta na memória sem limite de tamanho. Um invasor que controle o endpoint configurado ou intercepte o tráfego por meio de um ataque man-in-the-middle pode retornar um corpo de resposta arbitrariamente grande. Isso leva a uma alocação de heap ilimitada, causando alta pressão de memória transitória, interrupções na coleta de lixo (garbage-collection) ou uma OutOfMemoryException que encerra o processo, resultando em Negação de Serviço (DoS).Recomendações
Atualize para a versão 1.15.0-beta.2 ou posterior.
Desative o detector de recursos de VM do Azure.
Use controles de nível de rede, como regras de firewall, mTLS ou uma malha de serviços (service mesh), para evitar ataques man-in-the-middle no endpoint de metadados de instância de VM do Azure.
Correção
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Opentelemetry.Resources.Azure