PT-2026-82110 · Http4S · Http4S
CVSS v4.0
8.2
Alta
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Http4s versões anteriores a 0.23.35
Http4s versões anteriores a 1.0.0-M47
Description
Um peer HTTP/2 não autenticado pode causar uma negação de serviço por falta de memória (out-of-memory) no backend Ember quando o HTTP/2 está habilitado. O problema reside no wrapper Hpack em
ember-core/shared/src/main/scala/org/http4s/ember/core/h2/Hpack.scala, onde fragmentos de frames HEADERS e CONTINUATION são concatenados e decodificados em uma única Lista. Como a contabilização do maxHeaderSize não inclui cabeçalhos indexados ou a sobrecarga de cada cabeçalho do HPACK, um bloco de cabeçalho compactado pequeno pode se expandir em uma representação decodificada muito maior na memória. Isso pode levar ao esgotamento do heap do processo quando múltiplas conexões maliciosas são estabelecidas simultaneamente. Isso afeta servidores expostos a tráfego HTTP/2 não confiável e clientes conectados a servidores HTTP/2 não confiáveis.Recommendations
Atualize para a versão 0.23.35 ou posterior.
Atualize para a versão 1.0.0-M47 ou posterior.
Como medida paliativa temporária, desabilite o HTTP/2 nos backends Ember.
Exploit
Correção
DoS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Http4S