PT-2026-39903 · Xddxdd+1 · Bird-Lg-Go+1

9Bakabaka

·

Publicado

2026-05-11

·

Atualizado

2026-05-27

·

CVE-2026-45047

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas bird-lg-go versões anteriores a 1.4.5
Descrição As funções apiHandler e webHandlerTelegramBot processam payloads JSON fornecidos pelo usuário utilizando json.NewDecoder(r.Body).Decode(&request) sem restringir o tamanho máximo de leitura. Um invasor remoto não autenticado pode transmitir um payload JSON extremamente grande ou infinito através de uma única conexão TCP. Como o decodificador JSON do Go tenta alocar memória para toda a estrutura analisada, isso pode esgotar a RAM física do host ou os limites do container, disparando um erro fatal de falta de memória (out of memory) em tempo de execução. Isso leva o Linux OOM Killer a encerrar o daemon, resultando em uma Negação de Serviço Remota (RDoS).
Recomendações Atualize para a versão 1.4.5.

Correção

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-45047
GHSA-39QR-RC93-VHQM

Produtos afetados

Bird-Lg-Go
Github.Com/Xddxdd/Bird-Lg-Go