PT-2026-64438 · Unknown · Webtransport-Go
CVE-2026-57497
·
Publicado
2026-07-24
·
Atualizado
2026-09-04
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L |
Nome do Software Vulnerável e Versões Afetadas
webtransport-go (versões afetadas não especificadas)
Descrição
Um invasor pode desencadear um ataque de negação de serviço (DoS) ao enviar uma cápsula WebTransport desconhecida com uma carga útil grande. O software falha ao lidar com cápsulas desconhecidas ao ler todo o corpo para a memória usando
io.ReadAll em vez de descartar os dados. Como o leitor de cápsulas é limitado apenas pelo comprimento declarado, um peer malicioso pode causar alocação excessiva de memória, levando ao esgotamento de recursos ou travamentos do sistema. Embora o controle de fluxo QUIC limite os dados bufferizados, ele não impede essa alocação porque a leitura do stream avança a janela de controle de fluxo enquanto os bytes são retidos na memória.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Webtransport-Go