PT-2026-54445 · Sigstore · Sigstore Timestamp Authority
CVE-2026-49835
·
Publicado
2026-06-30
·
Atualizado
2026-07-30
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Sigstore Timestamp Authority versões anteriores a v2.0.7
Description
Um invasor remoto não autenticado pode causar o crescimento ilimitado da memória no servidor de autoridade de carimbo de data/hora. O problema ocorre porque o middleware
wrapMetrics registra o caminho bruto da requisição HTTP r.URL.Path e o método bruto da requisição HTTP r.Method como rótulos do Prometheus para vetores de métricas de latência e contagem de requisições. Como esse middleware é executado antes do roteamento padrão, ele processa todas as requisições recebidas, incluindo caminhos não correspondidos e métodos arbitrários. A biblioteca Prometheus cria uma entrada de série temporal permanente para cada combinação única de rótulos, permitindo que um invasor esgote a memória do sistema enviando requisições com caminhos ou métodos aleatórios.Recommendations
Atualize para a versão v2.0.7 ou posterior.
Bloqueie ou descarte requisições recebidas com métodos HTTP inválidos ou caminhos de requisição desconhecidos em um proxy reverso ou balanceador de carga antes que cheguem ao servidor.
Configure a limitação de taxa (rate-limiting) na interface pública para evitar a emissão de inúmeras requisições únicas em um curto período.
Exploit
Correção
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Sigstore Timestamp Authority