PT-2026-83230 · Datadog · Dd-Trace-Rs
CVE-2026-54788
·
Publicado
2026-08-28
·
Atualizado
2026-08-28
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
dd-trace-rs versões 0.1.0 até 0.3.2
Descrição
O software não impõe um limite de contagem de pares ou de tamanho de entrada ao analisar o cabeçalho W3C
tracestate em datadog-opentelemetry/src/propagation/tracecontext.rs. Especificamente, o analisador coleta cada par de chave e valor separado por ponto e vírgula dentro da entrada de fornecedor dd=... em um HashMap. Como a extração de tracecontext é habilitada por padrão, um invasor remoto não autenticado pode enviar uma entrada dd=... arbitrariamente grande, levando ao consumo excessivo de CPU e memória, resultando em uma negação de serviço para serviços de rede instrumentados.Recomendações
Atualize para a versão 0.3.3 ou posterior.
Desative a extração de
tracecontext definindo DD TRACE PROPAGATION STYLE EXTRACT para um valor que não inclua tracecontext (por exemplo, datadog).
Limite o tamanho máximo do cabeçalho de requisição HTTP em um proxy upstream ou servidor web.Exploit
Correção
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Dd-Trace-Rs