PT-2026-39903 · Xddxdd+1 · Bird-Lg-Go+1
9Bakabaka
·
Publicado
2026-05-11
·
Atualizado
2026-05-27
·
CVE-2026-45047
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
bird-lg-go versões anteriores a 1.4.5
Descrição
As funções
apiHandler e webHandlerTelegramBot processam payloads JSON fornecidos pelo usuário utilizando json.NewDecoder(r.Body).Decode(&request) sem restringir o tamanho máximo de leitura. Um invasor remoto não autenticado pode transmitir um payload JSON extremamente grande ou infinito através de uma única conexão TCP. Como o decodificador JSON do Go tenta alocar memória para toda a estrutura analisada, isso pode esgotar a RAM física do host ou os limites do container, disparando um erro fatal de falta de memória (out of memory) em tempo de execução. Isso leva o Linux OOM Killer a encerrar o daemon, resultando em uma Negação de Serviço Remota (RDoS).Recomendações
Atualize para a versão 1.4.5.
Correção
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Bird-Lg-Go
Github.Com/Xddxdd/Bird-Lg-Go