PT-2026-108050 · Github · Moby/Sys/User
CVE-2026-61801
·
Publicado
2026-09-14
·
Atualizado
2026-10-08
CVSS v3.1
5.5
Média
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
github.com/moby/sys/user versões anteriores a 0.4.1
Descrição
O pacote
github.com/moby/sys/user, que fornece utilitários Go para analisar e procurar entradas em arquivos de banco de dados de usuários e grupos no estilo Unix, não limita suficientemente as entradas ao analisar arquivos no estilo /etc/passwd ou /etc/group. Um invasor que possa fornecer um arquivo especialmente criado pode causar consumo excessivo de memória, levando potencialmente à terminação do processo devido a uma condição de falta de memória (OOM - Out Of Memory), que é um estado em que o sistema não consegue alocar mais memória para um processo.Recomendações
Atualize para a versão 0.4.1 ou posterior.
Evite analisar arquivos de banco de dados de usuários ou grupos controlados por invasores.
Valide e limite entradas não confiáveis antes de analisá-las.
Correção
DoS
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Moby/Sys/User