PT-2026-79097 · Libevent · Libevent
CVE-2026-63495
·
Publicado
2026-06-29
·
Atualizado
2026-08-21
CVSS v2.0
7.8
Alta
| Vetor | AV:N/AC:L/Au:N/C:N/I:N/A:C |
Nome do Software Vulnerável e Versões Afetadas
Libevent versões 2.2.0-alpha-dev through 2.2.2-alpha
Description
O servidor WebSocket em
ws.c não impõe um limite de tamanho total de mensagem ao acumular frames fragmentados em evws->incomplete frames. Um cliente remoto não autenticado pode enviar múltiplos frames WebSocket fragmentados com a flag FIN definida como 0, desde que permaneçam abaixo do limite WS MAX RECV FRAME SZ. Isso faz com que o evbuffer cresça indefinidamente, podendo levar ao esgotamento da memória no host ou processo.Recommendations
Atualize o Libevent para a versão 2.2.2-alpha.
Exploit
Correção
Allocation of Resources Without Limits
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Libevent