PT-2026-7868 · Unknown · Webtransport-Go
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
webtransport-go versões 0.3.0 a 0.9.0
Descrição
A implementação de sessão do webtransport-go é suscetível ao consumo excessivo de memória. Um atacante pode enviar uma cápsula
WT CLOSE SESSION contendo uma Mensagem de Erro de Aplicação excessivamente grande. A implementação não impõe o limite de 1024 bytes exigido pelo draft neste campo, permitindo que um atacante envie um payload de mensagem arbitrariamente grande que é totalmente lido e armazenado na memória. Isso permite que um atacante consuma uma quantidade arbitrária de memória, exigindo a transmissão completa do payload para alcançar o consumo de memória.Recomendações
Atualize para a versão 10.0.0 ou superior.
Exploit
Correção
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Webtransport-Go