PT-2026-5402 · Undertow · Undertow

CVE-2024-4027

·

Publicado

2024-01-01

·

Atualizado

2026-09-01

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Undertow (versões afetadas não especificadas)
Descrição Existe uma falha no Undertow na qual servlets que utilizam um método que chama HttpServletRequestImpl.getParameterNames() podem sofrer um OutOfMemoryError ao processar solicitações de cliente com nomes de parâmetros excessivamente grandes. Essa condição pode ser explorada por um atacante não autorizado para iniciar um ataque de negação de serviço (DoS) remoto. A função vulnerável é getParameterNames().
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

DoS

Allocation of Resources Without Limits

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-4027
GHSA-33HJ-RCMX-86MV
OESA-2026-1386
OESA-2026-1387
OESA-2026-1388
OESA-2026-1389
OESA-2026-1390
OESA-2026-1431

Produtos afetados

Undertow