PT-2026-65544 · Tinyweb · Tinyweb
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
TinyWeb versões 0.0.1 through 0.0.8
Description
Um invasor remoto não autenticado pode travar processos trabalhadores ao enviar uma linha de requisição HTTP malformada contendo uma string de versão inválida. A função
HttpParser::execute() falha ao alocar o objeto Url quando a análise da versão falha, deixando o ponteiro url como NULL. Subsequentemente, a função buildResponse() desreferencia este ponteiro NULL sem verificar a flag valid requ, resultando em um SIGSEGV (uma falha de segmentação que ocorre quando um programa tenta acessar um local de memória ao qual não tem permissão). Se esta ação for repetida em todos os processos trabalhadores, o servidor permanecerá offline até que seja reiniciado manualmente.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
NULL Pointer Dereference
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Tinyweb