PT-2026-60378 · Rubygems · Websocket-Driver
CVE-2026-54463
·
Publicado
2026-07-15
·
Atualizado
2026-08-06
CVSS v4.0
8.9
Alta
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:H |
Nome do Software Vulnerável e Versões Afetadas
websocket-driver versões anteriores a 0.8.1
Description
Versões preliminares do protocolo WebSocket no manipulador incluem um cabeçalho de comprimento que permite que um número inteiro arbitrariamente grande seja codificado como bytes com o bit alto definido. Um servidor ou cliente pode enviar uma sequência indefinida de bytes com valores
0x80 ou superiores, que o peer analisa como um número inteiro Ruby em crescimento constante. Como os inteiros Ruby possuem precisão arbitrária, esse processo pode fazer com que uma conexão WebSocket consuma uma quantidade ilimitada de memória, levando potencialmente o processo hospedeiro ao esgotamento de memória.Recommendations
Atualizar para a versão 0.8.1.
Exploit
Correção
Resource Exhaustion
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Websocket-Driver