PT-2026-37116 · Unknown · Opentelemetry.Exporter.Onecollector
Smartincostello
·
Publicado
2026-04-29
·
Atualizado
2026-05-15
·
CVE-2026-41484
CVSS v3.1
5.9
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
OpenTelemetry.Exporter.OneCollector versões anteriores a 1.15.1
Description
Ao exportar telemetria para um back-end ou coletor via HTTP, a classe
HttpJsonPostTransport lê todo o corpo da resposta na memória sem um limite superior se a solicitação resultar em uma resposta HTTP 4xx ou 5xx malsucedida. Um invasor que controle o endpoint configurado ou intercepte o tráfego por meio de um ataque de man-in-the-middle pode retornar um corpo de resposta arbitrariamente grande. Isso leva a uma alocação de heap ilimitada, causando alta pressão de memória transitória, interrupções na coleta de lixo (garbage-collection stalls) ou uma OutOfMemoryException que encerra o processo, resultando em uma condição de negação de serviço.Recommendations
Atualize para a versão 1.15.1.
Use controles de nível de rede, como regras de firewall, mTLS ou uma malha de serviços (service mesh), para evitar ataques de man-in-the-middle no endpoint do back-end ou coletor configurado.
Correção
DoS
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Opentelemetry.Exporter.Onecollector