PT-2026-84830 · Boruta · Boruta
CVE-2026-49249
·
Publicado
2026-09-02
·
Atualizado
2026-09-02
CVSS v4.0
7.1
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Boruta versões anteriores a 0.10.0
Description
Um usuário autenticado pode causar a negação de serviço enviando requisições para o endpoint 'PUT /users/settings'. A aplicação utiliza a função
String.to atom/1 para processar chaves no corpo da requisição antes da validação. Como essa função interna átomos permanentemente na tabela de átomos do BEAM, um invasor pode fornecer chaves exclusivas no parâmetro user para esgotar a tabela de átomos global da VM. Quando a tabela atinge sua capacidade, a máquina virtual BEAM é abortada, fazendo com que todo o servidor OIDC trave. Esse processo ocorre antes da chamada da função Accounts.update user/6, o que significa que mesmo atualizações inválidas podem levar ao esgotamento de recursos.Recommendations
Atualizar para a versão 0.10.0.
Exploit
Correção
Resource Exhaustion
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Boruta