Podatność w aplikacji Rdiffweb (przed wersją 2.5.0) umożliwia atakującemu nieograniczone żądanie alokacji zasobów bez żadnego mechanizmu ograniczającego. Ze względu na brak uwierzytelnienia wymaganego do wywołania problemu i ocenę CVSS 9.8, stanowi krytyczne zagrożenie dla dostępności i integralności systemu.
▸ Pokaż oryginał (EN)
Allocation of Resources Without Limits or Throttling in GitHub repository ikus060/rdiffweb prior to 2.5.0.
Podatność wynika z braku mechanizmów throttlingu lub limitowania alokacji zasobów (CWE-770) w repozytorium GitHub ikus060/rdiffweb. Atakujący zdalnie, bez uwierzytelnienia i bez interakcji użytkownika, może wysyłać żądania powodujące nadmierną konsumpcję zasobów systemowych. Brak ograniczeń po stronie aplikacji oznacza, że każde takie żądanie może prowadzić do wyczerpania dostępnych zasobów serwera.
Atakujący może doprowadzić do wyczerpania zasobów serwera, co skutkuje odmową usługi (DoS), a potencjalnie również naruszeniem poufności i integralności danych — co potwierdza maksymalna ocena składowych CVSS (C:H/I:H/A:H).
Należy zaktualizować Rdiffweb do wersji 2.5.0 lub nowszej. Poprawka została wprowadzona w commicie b78ec09f4582e363f6f449df6f987127e126c311 w repozytorium GitHub ikus060/rdiffweb.
Ikus-Soft Rdiffweb w wersjach wcześniejszych niż 2.5.0
Podatność została zgłoszona za pośrednictwem platformy huntr.dev (bounty ID: 37b86c45-b240-4626-bd53-b6f02d10e0d7).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIkus Soft Rdiffweb
APPIkus-Soft< 2.5.0
Powiązane podatności
Business Logic Errors w Ikus-Soft Rdiffweb — krytyczna podatność logiki biznesowej
Nieprawidłowa kontrola dostępu w Ikus-Soft Rdiffweb
Nieprawidłowe zarządzanie uprawnieniami w Ikus-Soft Rdiffweb
Niewystarczające wygasanie sesji w Ikus-Soft Rdiffweb
Błędy logiki biznesowej w Ikus-Soft Rdiffweb (przed 2.5.0a7)