PT-2026-49552 · Npm+1 · Ws+1
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
ws versões 1.1.0 até 5.2.4
ws versões 6.0.0 até 6.2.3
ws versões 7.0.0 até 7.5.10
ws versões 8.0.0 até 8.20.9
Description
ws é um cliente e servidor WebSocket de código aberto para Node.js. Um peer pode enviar um volume elevado de fragmentos e blocos de dados excepcionalmente pequenos, com tráfego de rede moderado, para forçar o peer remoto a alocar e manter wrappers estruturais. Esses wrappers consomem significativamente mais memória do que o limite de tamanho de mensagem documentado por padrão, o que pode levar à terminação do processo devido a Out of Memory (OOM), um estado em que o sistema não consegue alocar mais memória para um processo. Isso resulta em uma Negação de Serviço (DoS) por exaustão de memória.
Recommendations
Atualizar as versões 1.1.0 até 5.2.4 para 5.2.5.
Atualizar as versões 6.0.0 até 6.2.3 para 6.2.4.
Atualizar as versões 7.0.0 até 7.5.10 para 7.5.11.
Atualizar as versões 8.0.0 até 8.20.9 para 8.21.0.
Como medida de mitigação, reduza o valor da opção
maxPayload.Exploit
Correção
DoS
Allocation of Resources Without Limits
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Confluence
Ws