PT-2026-38375 · Netty+1 · Netty+1
CVE-2026-42582
·
Publicado
2026-05-04
·
Atualizado
2026-07-13
CVSS v2.0
7.8
Alta
| Vetor | AV:N/AC:L/Au:N/C:N/I:N/A:C |
Nome do Software Vulnerável e Versões Afetadas
Netty versões anteriores a 4.2.13.Final
Descrição
Ao decodificar blocos de cabeçalho HTTP/3, o ramo não-Huffman da função
decodeHuffmanEncodedLiteral() em io.netty.handler.codec.http3.QpackDecoder pode executar new byte[length] para um literal de string antes de verificar se a quantidade de bytes especificada em length está realmente presente na seção de campo compactada. Como a codificação de rede permite que um comprimento muito grande seja expresso em poucos bytes, um cabeçalho malicioso pequeno pode alegar um comprimento enorme, potencialmente fazendo com que o servidor fique lento, trave ou falhe devido a alocações de memória excessivas.Recomendações
Atualize para a versão 4.2.13.Final.
Exploit
Correção
DoS
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Netty
Red Os