PT-2026-60361 · Datadog · Dd-Trace
CVE-2026-50272
·
Publicado
2026-07-15
·
Atualizado
2026-09-02
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
dd-trace versões anteriores a 5.100.0
Description
Existe um problema na propagação de baggage W3C em
packages/dd-trace/src/baggage.js e packages/dd-trace/src/opentracing/propagation/text map.js, onde os cabeçalhos HTTP de baggage recebidos são analisados sem a aplicação de limites no número de itens ou no total de bytes durante a extração. Embora DD TRACE BAGGAGE MAX ITEMS e DD TRACE BAGGAGE MAX BYTES fossem aplicados à injeção de baggage, eles não eram aplicados durante a extração. Um invasor remoto não autenticado pode enviar uma requisição cujo cabeçalho de baggage contenha um número arbitrariamente grande de pares chave-valor separados por vírgulas ou um único valor muito grande. Isso faz com que o tracer aloque uma entrada de hash-map para cada par, resultando em consumo ilimitado de CPU e memória, permitindo a negação de serviço remota contra serviços HTTP com a propagação de baggage habilitada. Este estilo de propagação é habilitado por padrão na maioria dos tracers afetados.Recommendations
Atualize o dd-trace para a versão 5.100.0 ou posterior.
Desabilite a extração de baggage removendo
baggage de DD TRACE PROPAGATION STYLE ou DD TRACE PROPAGATION STYLE EXTRACT.
Limite o tamanho máximo do cabeçalho de requisição HTTP em um proxy upstream ou servidor web.Exploit
Correção
DoS
Resource Exhaustion
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Dd-Trace