PT-2026-86206 · Npm · Undici
CVSS v3.1
5.9
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
undici versões 7.15.0 até 7.29.0
undici versões 8.0.0 até 8.10.1
Description
O interceptor de descompressão descompacta corpos de resposta com base no cabeçalho
Content-Encoding não confiável. Embora o número de camadas de codificação seja limitado, o tamanho total da saída descompactada é ilimitado e não possui opção de configuração para restringi-lo. Um servidor upstream malicioso pode enviar uma bomba de compressão—uma pequena carga compactada que se expande para centenas de megabytes ou mais na memória do cliente—causando um consumo assimétrico de recursos que pode esgotar a memória e travar o processo, resultando em uma Negação de Serviço (DoS).Recommendations
Atualizar as versões do undici 7.15.0 até 7.29.0 para a versão 7.29.1.
Atualizar as versões do undici 8.0.0 até 8.10.1 para a versão 8.10.2.
Exploit
Correção
DoS
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Undici