CRITICAL🇬🇧 English

CVE-2022-3456

Brak limitów alokacji zasobów w Ikus-Soft Rdiffweb (przed 2.5.0)

CVSS 9.8v3.1pub. 2022-10-13upd. 2024-11-21

Podatność w aplikacji Rdiffweb (repozytorium ikus060/rdiffweb) polega na braku ograniczeń w alokacji zasobów, co umożliwia atakującemu działającemu zdalnie bez uwierzytelnienia wyczerpanie zasobów serwera. Ocena CVSS 9.8 (CRITICAL) wskazuje na bardzo wysokie ryzyko dla dostępności, poufności i integralności systemu.

Pokaż oryginał (EN)

Allocation of Resources Without Limits or Throttling in GitHub repository ikus060/rdiffweb prior to 2.5.0.

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jako CWE-770 (Allocation of Resources Without Limits or Throttling) oznacza, że aplikacja nie nakłada żadnych limitów ani mechanizmów throttlingu na alokację zasobów systemowych. Atakujący może wysyłać spreparowane żądania sieciowe, które powodują niekontrolowane zużycie zasobów (np. pamięci, połączeń, wątków) bez konieczności posiadania uprawnień ani interakcji ze strony użytkownika. Wektor ataku jest sieciowy, a złożoność ataku niska, co sprawia, że exploit jest stosunkowo łatwy do przeprowadzenia.

Skutki

Atakujący może doprowadzić do wyczerpania zasobów serwera, skutkując niedostępnością usługi (DoS), a wysoka ocena wpływu na poufność i integralność sugeruje możliwe dalsze konsekwencje dla danych przetwarzanych przez aplikację.

Mitygacja

Należy zaktualizować Rdiffweb do wersji 2.5.0 lub nowszej. Poprawka została wprowadzona w commicie b78ec09f4582e363f6f449df6f987127e126c311 w repozytorium GitHub ikus060/rdiffweb.

Kogo dotyczy

Ikus-Soft Rdiffweb (repozytorium ikus060/rdiffweb) we wszystkich wersjach poprzedzających 2.5.0.

Uwagi

Podatność została zgłoszona za pośrednictwem platformy huntr.dev (bounty b34412ca-50c5-4615-b7e3-5d07d33acfce).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Ikus Soft Rdiffweb

    APP
    Ikus-Soft
    < 2.5.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2022-4719CRITICAL9.8PL ✓ten sam produkt

Business Logic Errors w Ikus-Soft Rdiffweb — krytyczna podatność logiki biznesowej

CVE-2022-4724CRITICAL9.8PL ✓ten sam produkt

Nieprawidłowa kontrola dostępu w Ikus-Soft Rdiffweb

CVE-2022-4314CRITICAL9.8PL ✓ten sam produkt

Nieprawidłowe zarządzanie uprawnieniami w Ikus-Soft Rdiffweb

CVE-2022-3362CRITICAL9.8PL ✓ten sam produkt

Niewystarczające wygasanie sesji w Ikus-Soft Rdiffweb

CVE-2022-3363CRITICAL9.8PL ✓ten sam produkt

Błędy logiki biznesowej w Ikus-Soft Rdiffweb (przed 2.5.0a7)