Podatność w aplikacji Rdiffweb pozwala nieuwierzytelnionemu atakującemu na nieograniczoną alokację zasobów serwera, co może prowadzić do poważnych konsekwencji dla dostępności i bezpieczeństwa systemu. Ocena CVSS 9.8 (CRITICAL) wskazuje na wyjątkowo wysokie ryzyko.
▸ Pokaż oryginał (EN)
Allocation of Resources Without Limits or Throttling in GitHub repository ikus060/rdiffweb prior to 2.5.0a4.
Błąd sklasyfikowany jako CWE-770 (Allocation of Resources Without Limits or Throttling) oraz CWE-326 (Inadequate Encryption Strength) wynika z braku mechanizmów ograniczających ilość przydzielanych zasobów w repozytorium GitHub ikus060/rdiffweb. Atakujący zdalny, niewymagający uwierzytelnienia ani interakcji ze strony użytkownika, może wysyłać żądania powodujące niekontrolowane zużycie zasobów serwera. Brak throttlingu sprawia, że aplikacja nie stawia żadnych barier dla tego rodzaju nadużyć.
Atakujący może doprowadzić do wyczerpania zasobów serwera (np. pamięci, CPU), a w połączeniu z nieodpowiednią kryptografią (CWE-326) potencjalnie naruszyć poufność i integralność przechowywanych danych — zgodnie z wektorem CVSS możliwe jest uzyskanie pełnego dostępu do danych, ich modyfikacja oraz spowodowanie niedostępności usługi.
Należy zaktualizować Rdiffweb do wersji 2.5.0a4 lub nowszej. Poprawka dostępna jest w commicie b5e3bb0a98268d18ceead36ab9b2b7eaacd659a8 w repozytorium GitHub ikus060/rdiffweb.
Ikus-Soft Rdiffweb we wszystkich wersjach poprzedzających 2.5.0a4
Podatność zgłoszona za pośrednictwem platformy huntr.dev (bounty: a6df4bad-3382-4add-8918-760d885690f6).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIkus Soft Rdiffweb
APPIkus-Soft2.5.0≤ 2.4.10
Powiązane podatności
Nieprawidłowa kontrola dostępu w Ikus-Soft Rdiffweb
Business Logic Errors w Ikus-Soft Rdiffweb — krytyczna podatność logiki biznesowej
Nieprawidłowe zarządzanie uprawnieniami w Ikus-Soft Rdiffweb
Niewystarczające wygasanie sesji w Ikus-Soft Rdiffweb
Błędy logiki biznesowej w Ikus-Soft Rdiffweb (przed 2.5.0a7)