Podatność w bibliotece Apache Thrift (Python bindings) polega na nieprawidłowej obsłudze silnie skompresowanych danych, co może prowadzić do ataku typu odmowy usługi (DoS). Błąd sklasyfikowano jako CWE-409 (Improper Handling of Highly Compressed Data / Data Amplification).
▸ Pokaż oryginał (EN)
Improper Handling of Highly Compressed Data (Data Amplification) vulnerability in Apache Thrift Python bindings. This issue affects Apache Thrift: before 0.24.0. Users are recommended to upgrade to version 0.24.0, which fixes the issue.
Atakujący może przesłać do aplikacji korzystającej z Apache Thrift Python bindings specjalnie spreparowane, silnie skompresowane dane. Podczas dekompresji następuje gwałtowny wzrost rozmiaru danych (efekt amplifikacji), co prowadzi do nadmiernego zużycia zasobów systemowych. Atak nie wymaga uwierzytelnienia ani interakcji użytkownika, a wektor sieciowy (AV:N, AC:L, PR:N, UI:N) sprawia, że można go przeprowadzić zdalnie bez żadnych specjalnych uprawnień.
Atakujący może doprowadzić do wyczerpania zasobów serwera (pamięci RAM lub CPU), skutkując niedostępnością usług korzystających z Apache Thrift Python bindings. Nie stwierdzono wpływu na poufność ani integralność danych.
Należy zaktualizować Apache Thrift do wersji 0.24.0 lub nowszej, która zawiera poprawkę eliminującą podatność. Producent jednoznacznie rekomenduje upgrade do wersji 0.24.0.
Apache Thrift Python bindings — wszystkie wersje przed 0.24.0
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HApache Thrift
APPApache< 0.24.0
Powiązane podatności
Heap-based Buffer Overflow w Apache Thrift (bindings C++)
Apache Thrift c_glib: brak weryfikacji zgodności certyfikatu z hostem
Nieskończona pętla w Apache Thrift (Python, Go, PHP, Java) — DoS
Apache Thrift C++: brak walidacji zgodności certyfikatu z hostem (CWE-297)
Apache Thrift — podatność na amplifikację danych (Data Amplification)