PT-2026-49598 · Npm · @Opentelemetry/Core
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L |
Nome do Software Vulnerável e Versões Afetadas
@opentelemetry/core versões anteriores a 2.8.0
Description
A função
W3CBaggagePropagator.extract() no @opentelemetry/core não impõe limites de tamanho ao analisar cabeçalhos HTTP baggage de entrada. Embora a especificação W3C Baggage recomende um máximo de 8.192 bytes e 180 entradas, esses limites eram aplicados apenas ao caminho de saída inject(). Consequentemente, a análise de baggage com tamanho excessivo causa a alocação de memória proporcional ao tamanho do cabeçalho. O risco é maior em implantações onde os limites da camada de transporte estão ausentes, como transportes não-HTTP, implementações personalizadas de TextMapGetter ou ambientes onde o --max-http-header-size do Node.js foi aumentado.Recommendations
Atualize para a versão 2.8.0 ou posterior.
Certifique-se de que os limites de tamanho do cabeçalho estejam configurados no nível do servidor ou gateway.
Para transportes não-HTTP que recebem baggage de fontes não confiáveis, valide o tamanho da entrada antes de passá-la para o propagador.
Exploit
Correção
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
@Opentelemetry/Core