CRITICAL🇬🇧 English

CVE-2022-3273

Brak limitów alokacji zasobów w Ikus-Soft Rdiffweb (przed 2.5.0a4)

CVSS 9.8v3.1pub. 2022-10-06upd. 2024-11-21

Podatność w aplikacji Rdiffweb pozwala nieuwierzytelnionemu atakującemu na nieograniczoną alokację zasobów serwera, co może prowadzić do poważnych konsekwencji dla dostępności i bezpieczeństwa systemu. Ocena CVSS 9.8 (CRITICAL) wskazuje na wyjątkowo wysokie ryzyko.

Pokaż oryginał (EN)

Allocation of Resources Without Limits or Throttling in GitHub repository ikus060/rdiffweb prior to 2.5.0a4.

🤖 Analiza AI
Jak działa

Błąd sklasyfikowany jako CWE-770 (Allocation of Resources Without Limits or Throttling) oraz CWE-326 (Inadequate Encryption Strength) wynika z braku mechanizmów ograniczających ilość przydzielanych zasobów w repozytorium GitHub ikus060/rdiffweb. Atakujący zdalny, niewymagający uwierzytelnienia ani interakcji ze strony użytkownika, może wysyłać żądania powodujące niekontrolowane zużycie zasobów serwera. Brak throttlingu sprawia, że aplikacja nie stawia żadnych barier dla tego rodzaju nadużyć.

Skutki

Atakujący może doprowadzić do wyczerpania zasobów serwera (np. pamięci, CPU), a w połączeniu z nieodpowiednią kryptografią (CWE-326) potencjalnie naruszyć poufność i integralność przechowywanych danych — zgodnie z wektorem CVSS możliwe jest uzyskanie pełnego dostępu do danych, ich modyfikacja oraz spowodowanie niedostępności usługi.

Mitygacja

Należy zaktualizować Rdiffweb do wersji 2.5.0a4 lub nowszej. Poprawka dostępna jest w commicie b5e3bb0a98268d18ceead36ab9b2b7eaacd659a8 w repozytorium GitHub ikus060/rdiffweb.

Kogo dotyczy

Ikus-Soft Rdiffweb we wszystkich wersjach poprzedzających 2.5.0a4

Uwagi

Podatność zgłoszona za pośrednictwem platformy huntr.dev (bounty: a6df4bad-3382-4add-8918-760d885690f6).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Ikus Soft Rdiffweb

    APP
    Ikus-Soft
    2.5.0≤ 2.4.10
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2022-4724CRITICAL9.8PL ✓ten sam produkt

Nieprawidłowa kontrola dostępu w Ikus-Soft Rdiffweb

CVE-2022-4719CRITICAL9.8PL ✓ten sam produkt

Business Logic Errors w Ikus-Soft Rdiffweb — krytyczna podatność logiki biznesowej

CVE-2022-4314CRITICAL9.8PL ✓ten sam produkt

Nieprawidłowe zarządzanie uprawnieniami w Ikus-Soft Rdiffweb

CVE-2022-3362CRITICAL9.8PL ✓ten sam produkt

Niewystarczające wygasanie sesji w Ikus-Soft Rdiffweb

CVE-2022-3363CRITICAL9.8PL ✓ten sam produkt

Błędy logiki biznesowej w Ikus-Soft Rdiffweb (przed 2.5.0a7)