PT-2026-47208 · Pypi+1 · Dulwich+1
CVE-2026-47734
·
Publicado
2026-05-29
·
Atualizado
2026-08-10
CVSS v2.0
6.1
Média
| Vetor | AV:N/AC:L/Au:M/C:N/I:N/A:C |
Nome do Software Vulnerável e Versões Afetadas
Dulwich versões anteriores a 1.2.5
Description
Um problema de consumo descontrolado de recursos leva à exaustão de memória e negação de serviço. Um cliente com acesso de push pode enviar um thin pack manipulado de tamanho reduzido onde o cabeçalho delta especifica um
dest size excessivamente grande. Quando o software processa isso através das funções add thin pack ou apply delta, ele aloca centenas de megabytes de memória com base no tamanho controlado pelo invasor, independentemente dos bytes reais recebidos. Isso afeta operadores que executam um servidor Git baseado em Dulwich que aceita pushes, como aqueles que utilizam a funcionalidade dulwich.server, o servidor HTTP smart ou componentes construídos sobre o ReceivePackHandler.Recommendations
Atualize para a versão 1.2.5 ou posterior e configure
receive.maxInputSize na configuração do repositório do servidor para um limite razoável.
Restrinja o acesso de push apenas a clientes confiáveis e autenticados ou desative-o em servidores que necessitem apenas de capacidades de fetch.
Implemente limites de memória no nível do sistema operacional usando ferramentas como ulimit, cgroups/MemoryMax ou limites de memória de container para evitar que um push malicioso derrube o host.Exploit
Correção
DoS
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Dulwich
Red Os