PT-2026-85484 · Siyuan · Siyuan
CVE-2026-85584
·
Publicado
2026-09-04
·
Atualizado
2026-09-04
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
SiYuan versões anteriores a 3.8.2
Description
Um problema de negação de serviço existe no throttle de Basic Auth do publish-service. O sistema armazena o estado de tentativas de autenticação falhas usando nomes de usuário fornecidos pelo usuário sem impor limites de capacidade ou políticas de expulsão. Atacantes não autenticados podem enviar solicitações de autenticação repetidas usando nomes de usuário inválidos e únicos para esgotar a memória do sistema e aumentar a sobrecarga de sincronização, o que degrada a disponibilidade do serviço.
Recommendations
Atualize para a versão 3.8.2 ou posterior.
Exploit
Correção
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Siyuan