PT-2025-11700 · Unknown · Kin-Openapi

CVE-2025-30153

·

Publicado

2025-03-19

·

Atualizado

2026-08-24

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do kin-openapi anteriores a 0.131.0
Descrição O problema surge ao validar uma requisição com um esquema multipart/form-data. Se o esquema OpenAPI permitir, um atacante pode fazer upload de um arquivo ZIP manipulado, como uma bomba ZIP, fazendo com que o servidor consuma toda a memória disponível do sistema. A causa raiz é atribuída ao ZipFileBodyDecoder, que é registrado automaticamente pelo módulo.
Recomendações Para versões anteriores a 0.131.0, atualize para a versão 0.131.0 para resolver o problema. Como medida temporária de contorno, considere desativar a função ZipFileBodyDecoder até que uma correção esteja disponível. Restrinja o acesso ao esquema multipart/form-data para minimizar o risco de exploração. Evite usar o ZipFileBodyDecoder no endpoint da API afetado até que o problema seja resolvido.

Exploit

Correção

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CLEANSTART-2026-AC01087
CLEANSTART-2026-NX54250
CLEANSTART-2026-UD70996
CLEANSTART-2026-WT35868
CLEANSTART-2026-WX27664
CVE-2025-30153
ECHO-0336-B3F9-6A96
GHSA-WQ9G-9VFC-CFQ9
GO-2025-3533
OPENSUSE-SU-2025:14937-1
OPENSUSE-SU-2026:10731-1
OPENSUSE-SU-2026:10922-1
OPENSUSE-SU-2026:20788-1
OPENSUSE-SU-2026:20940-1
SUSE-SU-2026:21756-1
SUSE-SU-2026:21827-1
SUSE-SU-2026:3718-1

Produtos afetados

Kin-Openapi