PT-2026-60378 · Rubygems · Websocket-Driver

CVE-2026-54463

·

Publicado

2026-07-15

·

Atualizado

2026-08-06

CVSS v4.0

8.9

Alta

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:H
Nome do Software Vulnerável e Versões Afetadas websocket-driver versões anteriores a 0.8.1
Description Versões preliminares do protocolo WebSocket no manipulador incluem um cabeçalho de comprimento que permite que um número inteiro arbitrariamente grande seja codificado como bytes com o bit alto definido. Um servidor ou cliente pode enviar uma sequência indefinida de bytes com valores 0x80 ou superiores, que o peer analisa como um número inteiro Ruby em crescimento constante. Como os inteiros Ruby possuem precisão arbitrária, esse processo pode fazer com que uma conexão WebSocket consuma uma quantidade ilimitada de memória, levando potencialmente o processo hospedeiro ao esgotamento de memória.
Recommendations Atualizar para a versão 0.8.1.

Exploit

Correção

Resource Exhaustion

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54463
GHSA-GHHP-3QVG-889P
OESA-2026-3218

Produtos afetados

Websocket-Driver