PT-2026-94394 · Unknown · Async Http Client
CVSS v3.1
5.9
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
AsyncHttpClient versões 3.0.8 até 3.0.11
Descrição
Ocorre um vazamento de permissão de conexão quando o estabelecimento da conexão TLS falha antes que o handshake seja concluído. Isso acontece porque o
NettyConnectListener remove a permissão partitionKeyLock do NettyResponseFuture antes que cada caminho de falha seja vinculado ao closeFuture do canal, o que pode deixar a permissão não liberada durante um aborto. Este problema afeta clientes onde maxConnections ou maxConnectionsPerHost estão configurados acima de zero. Falhas repetidas podem levar ao bloqueio permanente de um host sob um limite por host ou esgotar o pool compartilhado sob um limite global, bloqueando requisições subsequentes mesmo que nenhuma conexão esteja aberta.Recomendações
Atualizar para a versão 3.0.12.
Exploit
Correção
Missing Release of Resource after Effective Lifetime
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Async Http Client