PT-2026-102654 · Openssl · Openssl
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L |
Nome do Software Vulnerável e Versões Afetadas
OpenSSL (versões afetadas não especificadas)
Description
A pilha QUIC não aplica o controle de fluxo no nível da conexão para fluxos, embora aplique corretamente os limites no nível do fluxo. Um peer remoto pode ignorar a janela de controle de fluxo da conexão pretendida (padrão de 768 KiB) abrindo múltiplos fluxos que permaneçam dentro de seus limites individuais de nível de fluxo. Isso permite que um peer remoto force a pilha local a alocar aproximadamente 100MB de memória heap por conexão, pois a alocação é calculada como 2 x
MAX STREAMS x (limite de controle de fluxo do fluxo).Recommendations
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Openssl