CRITICAL🇬🇧 English

CVE-2022-3439

Brak ograniczeń alokacji zasobów w Ikus-Soft Rdiffweb

CVSS 9.8v3.1pub. 2022-10-14upd. 2024-11-21

Podatność w aplikacji Rdiffweb (przed wersją 2.5.0) umożliwia atakującemu nieograniczone żądanie alokacji zasobów bez żadnego mechanizmu ograniczającego. Ze względu na brak uwierzytelnienia wymaganego do wywołania problemu i ocenę CVSS 9.8, stanowi krytyczne zagrożenie dla dostępności i integralności systemu.

Pokaż oryginał (EN)

Allocation of Resources Without Limits or Throttling in GitHub repository ikus060/rdiffweb prior to 2.5.0.

🤖 Analiza AI
Jak działa

Podatność wynika z braku mechanizmów throttlingu lub limitowania alokacji zasobów (CWE-770) w repozytorium GitHub ikus060/rdiffweb. Atakujący zdalnie, bez uwierzytelnienia i bez interakcji użytkownika, może wysyłać żądania powodujące nadmierną konsumpcję zasobów systemowych. Brak ograniczeń po stronie aplikacji oznacza, że każde takie żądanie może prowadzić do wyczerpania dostępnych zasobów serwera.

Skutki

Atakujący może doprowadzić do wyczerpania zasobów serwera, co skutkuje odmową usługi (DoS), a potencjalnie również naruszeniem poufności i integralności danych — co potwierdza maksymalna ocena składowych CVSS (C:H/I:H/A:H).

Mitygacja

Należy zaktualizować Rdiffweb do wersji 2.5.0 lub nowszej. Poprawka została wprowadzona w commicie b78ec09f4582e363f6f449df6f987127e126c311 w repozytorium GitHub ikus060/rdiffweb.

Kogo dotyczy

Ikus-Soft Rdiffweb w wersjach wcześniejszych niż 2.5.0

Uwagi

Podatność została zgłoszona za pośrednictwem platformy huntr.dev (bounty ID: 37b86c45-b240-4626-bd53-b6f02d10e0d7).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Ikus Soft Rdiffweb

    APP
    Ikus-Soft
    < 2.5.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2022-4719CRITICAL9.8PL ✓ten sam produkt

Business Logic Errors w Ikus-Soft Rdiffweb — krytyczna podatność logiki biznesowej

CVE-2022-4724CRITICAL9.8PL ✓ten sam produkt

Nieprawidłowa kontrola dostępu w Ikus-Soft Rdiffweb

CVE-2022-4314CRITICAL9.8PL ✓ten sam produkt

Nieprawidłowe zarządzanie uprawnieniami w Ikus-Soft Rdiffweb

CVE-2022-3362CRITICAL9.8PL ✓ten sam produkt

Niewystarczające wygasanie sesji w Ikus-Soft Rdiffweb

CVE-2022-3363CRITICAL9.8PL ✓ten sam produkt

Błędy logiki biznesowej w Ikus-Soft Rdiffweb (przed 2.5.0a7)