PT-2026-60082 · Hoverfly · Hoverfly
CVE-2026-50018
·
Publicado
2026-07-14
·
Atualizado
2026-09-12
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Hoverfly versão 1.12.7
Description
Ações de pós-atendimento (post-serve actions) remotas utilizam o
http.DefaultClient sem a configuração de um tempo limite (timeout). Quando um endpoint remoto está inacessível ou é intencionalmente lento, cada requisição de proxy disparada gera uma goroutine que bloqueia indefinidamente em http.DefaultClient.Do(). Como não há limite para o número de goroutines de ação de pós-atendimento ativas, nem cancelamento de contexto ou prazo definido, um invasor pode causar o acúmulo ilimitado de goroutines. Isso leva ao esgotamento da memória e ao travamento do processo via Out-of-Memory (OOM) kill. Este problema pode ser desencadeado ao registrar uma ação de pós-atendimento remota apontando para um endpoint que não responde e carregar uma simulação que dispare essa ação em cada requisição.Recommendations
Para a versão 1.12.7, restrinja o acesso à API de administração para evitar o registro não autorizado de ações de pós-atendimento remotas.
Como medida de mitigação temporária, evite usar ações de pós-atendimento remotas que apontem para endpoints externos ou não confiáveis.
Exploit
Correção
Allocation of Resources Without Limits
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Hoverfly