PT-2026-103107 · Apache · Apache Mina Sshd
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Apache MINA SSHD versões anteriores a 2.20.0
Apache MINA SSHD versões 3.0.0-M1 até 3.0.0-M5
Description
Ocorre consumo descontrolado de recursos no componente
sshd-scp, que fornece uma implementação Java do Secure Copy Protocol (SCP). O protocolo de comando SCP é orientado a linhas e utiliza caracteres de Line Feed (LF) para terminá-las. Como o manipulador do protocolo não impõe um limite ao comprimento dessas linhas, um peer malicioso pode enviar uma sequência contínua de caracteres sem um terminador LF. Isso força o receptor a alocar memória excessiva para armazenar o comando, resultando em exaustão de memória e um OutOfMemoryError que trava a aplicação.Recommendations
Atualizar para a versão 2.20.0.
Atualizar para a versão 3.0.0-M6.
Correção
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Apache Mina Sshd