PT-2026-104573 · Nezha · Nezha
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:H/PR:L/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Nezha versões 1.8.0 até 2.3.12
Description
Existe uma inversão de ordem de bloqueio nas funções
UpdateGroup e DeleteGroup. Esta falha permite que usuários autenticados sem privilégios administrativos causem um deadlock no subsistema de alerta. Ao chamar simultaneamente os endpoints 'notification-group' e 'batch-delete' utilizando listas de id superdimensionadas, um invasor pode criar um ciclo ABBA, que é um tipo específico de deadlock onde duas ou mais threads ficam bloqueadas aguardando que a outra libere os bloqueios. Isso resulta na falha permanente da entrega de alertas até que o sistema seja reiniciado.Recommendations
Atualize o Nezha para a versão 2.3.13 ou posterior.
Correção
Race Condition
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Nezha