PT-2026-60360 · Datadog · Dd-Trace-Py
CVE-2026-50271
·
Publicado
2026-07-15
·
Atualizado
2026-07-24
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
dd-trace-py versões anteriores a 4.8.2
Descrição
As bibliotecas de rastreamento da Datadog que implementam a propagação de bagagem W3C não impõem limites ao número de itens ou ao total de bytes ao analisar cabeçalhos HTTP de bagagem recebidos durante o processo de extração. Embora os limites sejam definidos por
DD TRACE BAGGAGE MAX ITEMS e DD TRACE BAGGAGE MAX BYTES, eles eram aplicados apenas à injeção de bagagem. Um invasor remoto não autenticado pode explorar isso enviando uma solicitação cujo cabeçalho de bagagem contenha um número excessivamente grande de pares chave-valor separados por vírgulas ou um único valor superdimensionado. Isso força o rastreador a alocar uma entrada de mapa hash para cada par, levando ao consumo ilimitado de CPU e memória, o que resulta em uma negação de serviço para serviços HTTP com a propagação de bagagem habilitada. Este estilo de propagação é habilitado por padrão na maioria dos rastreadores afetados.Recomendações
Atualize o dd-trace-py para a versão 4.8.2 ou posterior.
Desative a extração de bagagem removendo
baggage da variável DD TRACE PROPAGATION STYLE ou da variável DD TRACE PROPAGATION STYLE EXTRACT.
Limite o tamanho máximo do cabeçalho de solicitação HTTP em um proxy upstream ou servidor web.Exploit
Correção
DoS
Resource Exhaustion
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Dd-Trace-Py