PT-2026-94382 · Steeltoe · Steeltoe
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Steeltoe versões 4.0.0 até 4.2.9
Descrição
O
EurekaDiscoveryClient do Steeltoe desserializa a resposta do registro como uma única unidade. Se uma instância registrada contiver um valor de campo que não possa ser analisado, a desserialização de todo o registro falha. Isso ocorre quando há um actionType ou status não reconhecido, um valor não booleano para isCoordinatingDiscoveryServer ou um timestamp não numérico. Consequentemente, todos os clientes Steeltoe conectados recebem uma lista de instâncias vazia ou obsoleta até que o registro malformado seja removido. Os caminhos de análise afetados incluem JsonInstanceInfoConverter, BoolStringJsonConverter e LongStringJsonConverter. Um agente capaz de registrar ou atualizar uma instância pode causar a interrupção da descoberta de serviços para todos os aplicativos Steeltoe conectados ao mesmo registro.Recomendações
Atualize para a versão 4.3.0.
Audite o registro do Eureka em busca de registros que contenham valores de campo não padronizados, especialmente aqueles originados de clientes que não sejam .NET.
Restrinja o acesso de gravação à API de registro do Eureka apenas a serviços confiáveis.
Exploit
Correção
Improper Handling of Exceptional Conditions
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Steeltoe