PT-2020-17528 · Rust · Ws

CVE-2020-35896

·

Publicado

2020-09-25

·

Atualizado

2022-12-03

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do software vulnerável e versões afetadas
Versões do ws crate anteriores a 25/09/2020
Descrição
Uma falha no ws crate permite um ataque remoto de esgotamento de memória, devido ao buffer de saída não estar devidamente limitado. Isso permite que um invasor remoto derrube o processo, aumentando o buffer de sua conexão até que o processo fique sem memória. A falha foi corrigida desconectando o cliente quando o buffer fica cheio.
Recomendações
Para versões do ws crate anteriores a 25/09/2020, considere atualizar para a versão 0.10.0 ou posterior do fork parity-ws, que inclui a correção para este problema, desconectando o cliente quando o buffer fica cheio.

Correção

Resource Exhaustion

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-35896
GHSA-RH7X-PPXX-P34C
RUSTSEC-2020-0043

Produtos afetados

Ws