PT-2026-47604 · Unknown+1 · Netty-Codec-Haproxy+1
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
netty-codec-haproxy versões anteriores a 4.1.135.Final
netty-codec-haproxy versões anteriores a 4.2.15.Final
Description
Uma falha no componente netty-codec-haproxy do framework de aplicação de rede Netty permite que um invasor remoto cause uma condição de Negação de Serviço (DoS). Ao enviar uma mensagem HAProxy especialmente manipulada com um cabeçalho TLV (Type-Length-Value) PP2 TYPE SSL malformado, onde o comprimento é definido abaixo de 5, a função
readNextTLV() em HAProxyMessage dispara uma IndexOutOfBoundsException. Como o HAProxyMessageDecoder captura apenas a HAProxyProtocolException, essa exceção se propaga, impedindo a liberação de memória retida no buffer de cumulação agrupado, resultando em um vazamento de memória.Recommendations
Atualize o netty-codec-haproxy para a versão 4.1.135.Final ou posterior.
Atualize o netty-codec-haproxy para a versão 4.2.15.Final ou posterior.
Exploit
Correção
DoS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Red Os
Netty-Codec-Haproxy