PT-2026-48346 · Klever-Go · Klever-Go
CVE-2026-52879
·
Publicado
2026-06-05
·
Atualizado
2026-08-08
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
klever-go versões anteriores a 1.7.18
Description
Um problema existe na função
directMessageHandler dentro do arquivo network/p2p/libp2p/netMessenger.go. O software cria uma nova goroutine para cada mensagem direta recebida antes que a camada de antiflood possa tomar uma decisão de admissão. Como não há semáforo, limitador (throttler) ou limite para criações simultâneas em andamento, um único peer conectado pode enviar um grande volume de envelopes TopicMessage bem formados com números de sequência variados para ignorar a deduplicação. Isso leva ao crescimento descontrolado de goroutines, aumentando a alocação de memória para pilhas e pressionando o escalonador e o coletor de lixo (GC), o que pode degradar a disponibilidade do nó e resultar em uma Negação de Serviço (DoS).Recommendations
Implementar um limitador, como
goRoutinesThrottler.CanProcess(), antes da criação da goroutine na função directMessageHandler.
Alternativamente, remover a criação da goroutine e chamar a função ProcessReceivedMessage() de forma síncrona para alinhar com o caminho de callback do pubsub.Exploit
Correção
DoS
Resource Exhaustion
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Klever-Go