PT-2025-11700 · Unknown · Kin-Openapi
CVE-2025-30153
·
Publicado
2025-03-19
·
Atualizado
2026-08-24
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do kin-openapi anteriores a 0.131.0
Descrição
O problema surge ao validar uma requisição com um esquema multipart/form-data. Se o esquema OpenAPI permitir, um atacante pode fazer upload de um arquivo ZIP manipulado, como uma bomba ZIP, fazendo com que o servidor consuma toda a memória disponível do sistema. A causa raiz é atribuída ao
ZipFileBodyDecoder, que é registrado automaticamente pelo módulo.Recomendações
Para versões anteriores a 0.131.0, atualize para a versão 0.131.0 para resolver o problema. Como medida temporária de contorno, considere desativar a função
ZipFileBodyDecoder até que uma correção esteja disponível. Restrinja o acesso ao esquema multipart/form-data para minimizar o risco de exploração. Evite usar o ZipFileBodyDecoder no endpoint da API afetado até que o problema seja resolvido.Exploit
Correção
DoS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Kin-Openapi