Podatność w aplikacji Rdiffweb (repozytorium ikus060/rdiffweb) polega na braku ograniczeń w alokacji zasobów, co umożliwia atakującemu działającemu zdalnie bez uwierzytelnienia wyczerpanie zasobów serwera. Ocena CVSS 9.8 (CRITICAL) wskazuje na bardzo wysokie ryzyko dla dostępności, poufności i integralności systemu.
▸ Pokaż oryginał (EN)
Allocation of Resources Without Limits or Throttling in GitHub repository ikus060/rdiffweb prior to 2.5.0.
Podatność sklasyfikowana jako CWE-770 (Allocation of Resources Without Limits or Throttling) oznacza, że aplikacja nie nakłada żadnych limitów ani mechanizmów throttlingu na alokację zasobów systemowych. Atakujący może wysyłać spreparowane żądania sieciowe, które powodują niekontrolowane zużycie zasobów (np. pamięci, połączeń, wątków) bez konieczności posiadania uprawnień ani interakcji ze strony użytkownika. Wektor ataku jest sieciowy, a złożoność ataku niska, co sprawia, że exploit jest stosunkowo łatwy do przeprowadzenia.
Atakujący może doprowadzić do wyczerpania zasobów serwera, skutkując niedostępnością usługi (DoS), a wysoka ocena wpływu na poufność i integralność sugeruje możliwe dalsze konsekwencje dla danych przetwarzanych przez aplikację.
Należy zaktualizować Rdiffweb do wersji 2.5.0 lub nowszej. Poprawka została wprowadzona w commicie b78ec09f4582e363f6f449df6f987127e126c311 w repozytorium GitHub ikus060/rdiffweb.
Ikus-Soft Rdiffweb (repozytorium ikus060/rdiffweb) we wszystkich wersjach poprzedzających 2.5.0.
Podatność została zgłoszona za pośrednictwem platformy huntr.dev (bounty b34412ca-50c5-4615-b7e3-5d07d33acfce).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIkus Soft Rdiffweb
APPIkus-Soft< 2.5.0
Powiązane podatności
Business Logic Errors w Ikus-Soft Rdiffweb — krytyczna podatność logiki biznesowej
Nieprawidłowa kontrola dostępu w Ikus-Soft Rdiffweb
Nieprawidłowe zarządzanie uprawnieniami w Ikus-Soft Rdiffweb
Niewystarczające wygasanie sesji w Ikus-Soft Rdiffweb
Błędy logiki biznesowej w Ikus-Soft Rdiffweb (przed 2.5.0a7)