PT-2024-7970 · Eclipse · Eclipse Vert.X
CVE-2024-1300
·
Publicado
2024-02-06
·
Atualizado
2026-08-04
CVSS v2.0
5.5
Média
| Vetor | AV:N/AC:L/Au:S/C:P/I:N/A:P |
Nome do software vulnerável e versões afetadas
Eclipse Vert.x (versões afetadas não especificadas)
Descrição
Uma vulnerabilidade no kit de ferramentas Eclipse Vert.x causa um vazamento de memória em servidores TCP configurados com suporte a TLS e SNI. Ao processar um nome de servidor SNI desconhecido, o certificado padrão é atribuído em vez de um certificado mapeado, levando o contexto SSL a ser armazenado em cache erroneamente no mapa de nomes de servidor. Isso resulta em esgotamento de memória, permitindo que invasores enviem mensagens TLS client hello com nomes de servidor falsos e provoquem um erro de falta de memória na JVM.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Memory Leak
Resource Exhaustion
Missing Release of Resource after Effective Lifetime
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Eclipse Vert.X