PT-2026-5402 · Undertow · Undertow

CVE-2024-4027

·

Publicado

2024-01-01

·

Atualizado

2026-02-28

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Undertow (versões afetadas não especificadas)
Descrição Existe uma falha no Undertow na qual servlets que utilizam um método que chama HttpServletRequestImpl.getParameterNames() podem sofrer um OutOfMemoryError ao processar solicitações de cliente com nomes de parâmetros excessivamente grandes. Essa condição pode ser explorada por um atacante não autorizado para iniciar um ataque de negação de serviço (DoS) remoto. A função vulnerável é getParameterNames().
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

DoS

RCE

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-4027
GHSA-33HJ-RCMX-86MV
OESA-2026-1431

Produtos afetados

Undertow