PT-2026-4877 · Grafana+1 · Grafana+1
CVSS v2.0
7.8
Alta
| Vetor | AV:N/AC:L/Au:N/C:N/I:N/A:C |
Nome do Software Vulnerável e Versões Afetadas
Grafana (versões afetadas não especificadas)
Descrição
O software pode falhar devido a um problema de esgotamento de memória acionado por solicitações não armazenadas em cache ao endpoint
/avatar/:hash. Cada solicitação inicia uma goroutine para atualizar a imagem do Gravatar. Se esse processo levar mais de três segundos, o manipulador atinge o tempo limite, fazendo com que a goroutine fique bloqueada indefinidamente ao tentar enviar dados em um canal sem buffer. Tráfego contínuo com hashes aleatórios agrava esse problema, resultando em um aumento linear na contagem de goroutines e, eventualmente, no esgotamento da memória, causando uma falha. A variável hash no endpoint da API /avatar/:hash é um fator chave para acionar esse comportamento.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Exploit
DoS
Missing Release of Resource after Effective Lifetime
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Grafana
Red Os