PT-2026-48900 · Netty · Netty
CVSS v2.0
7.8
Alta
| Vetor | AV:N/AC:L/Au:N/C:N/I:N/A:C |
Nome do Software Vulnerável e Versões Afetadas
Netty versões 4.2.0.Final até 4.2.14.Final
Descrição
Um problema de exaustão de memória existe no codec HTTP/3 do Netty, dentro do componente
io.netty.handler.codec.http3.QpackDecoder. A falha ocorre na função shouldWaitForDynamicTableUpdates() quando as tabelas dinâmicas QPACK estão habilitadas, mas o HTTP3 SETTINGS QPACK BLOCKED STREAMS não é configurado explicitamente, fazendo com que ele assuma o valor padrão 0. Devido a uma verificação condicional incorreta, o limite de streams bloqueados é ignorado, permitindo que um invasor remoto crie um número infinito de streams bloqueados. Como o QpackDecoder não remove os streams desbloqueados do mapa blockedStreams nem decrementa o contador, o ReadResumptionListener de cada stream permanece na memória durante toda a vida útil da conexão. Isso leva a um erro de Out of Memory (OOM), travando a Java Virtual Machine (JVM) e resultando em uma Negação de Serviço.Recomendações
Atualizar para a versão 4.2.15.Final.
Exploit
Correção
DoS
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Netty