PT-2026-99333 · Netty · Netty
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Netty HTTP/3 codec versões 4.2.0.Final through 4.2.17.Final
Description
Um problema de consumo descontrolado de recursos existe no decodificador de instruções do fluxo do codificador QPACK dentro do
QpackEncoderHandler (instalado no fluxo do codificador QPACK unidirecional iniciado pelo peer, tipo 0x02). O manipulador permite que um invasor declare um comprimento de literal de string de até Integer.MAX VALUE (~2 GiB) para os campos Name Length e Value Length da instrução "Insert With Literal Name", sem aplicar limites de comprimento por instrução, limites de tamanho de cumulação ou limites padrão de HTTP/3, como maxHeaderListSize, maxUnknownFramePayloadLength ou DEFAULT MAX FIELD SECTION SIZE. Um peer remoto não autenticado com uma conexão HTTP/3 estabelecida pode declarar um comprimento de literal muito grande e enviar menos bytes do que o declarado. Isso faz com que o cumulador MERGE do ByteToMessageDecoder aumente o buffer por conexão e desencadeie uma alocação de array de bytes volumosa, levando ao crescimento ilimitado do heap, OutOfMemoryError e negação de serviço.Recommendations
Atualizar para a versão 4.2.18.Final.
Exploit
Correção
DoS
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Netty