W module Qt Network, w obsłudze protokołu Schannel na systemie Windows, wykryto podatność klasy CWE-459 (Incomplete Cleanup), która może prowadzić do odmowy usługi (Denial of Service) przy długotrwałym działaniu aplikacji. Podatność otrzymała ocenę CVSS 9.2 (CRITICAL) ze względu na wysoki wpływ na dostępność zarówno komponentu lokalnego, jak i systemów zależnych.
▸ Pokaż oryginał (EN)
There is an incomplete cleanup vulnerability in Qt Network's Schannel support on Windows which can lead to a Denial of Service over a long period. This issue affects Qt from 5.15.0 through 6.8.3, from 6.9.0 before 6.9.2.
Podatność wynika z niekompletnego zwalniania zasobów (Incomplete Cleanup) podczas obsługi połączeń sieciowych z wykorzystaniem interfejsu Schannel na platformie Windows. W wyniku nieprawidłowego czyszczenia stanu wewnętrznego, zasoby nie są właściwie zwalniane po zakończeniu sesji. Przy długotrwałym działaniu aplikacji korzystającej z Qt Network, skumulowanie niezwolnionych zasobów prowadzi do wyczerpania dostępnych zasobów i ostatecznie do odmowy usługi.
Atakujący lub nieprawidłowe warunki sieciowe mogą doprowadzić do stopniowego wyczerpania zasobów systemowych, skutkując niedostępnością aplikacji lub całego systemu (Denial of Service) po dłuższym czasie działania.
Należy zaktualizować Qt do wersji 6.9.2 lub nowszej. Dla gałęzi 5.15.x oraz 6.8.x należy zastosować patche dostępne u producenta zgodnie z referencjami (codereview.qt-project.org/c/qt/qtbase/+/651495). Jeśli aktualizacja nie jest możliwa natychmiast, warto rozważyć cykliczne restartowanie usług korzystających z Qt Network na Windows.
Qt w wersjach od 5.15.0 do 6.8.3 włącznie oraz w wersjach od 6.9.0 przed 6.9.2, wyłącznie na platformie Windows (obsługa Schannel w Qt Network).
Podatność dotyczy wyłącznie platformy Windows i tylko komponentu obsługi Schannel w Qt Network. Efekt DoS ujawnia się stopniowo — po długim okresie działania aplikacji, co utrudnia szybką detekcję.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X