Podatność w bindingach Apache Thrift dla języków Python, Go, PHP i Java umożliwia wywołanie nieskończonej pętli przez zdalnego, nieuwierzytelnionego atakującego. Skutkuje to całkowitą niedostępnością usługi (Denial of Service).
▸ Pokaż oryginał (EN)
Loop with Unreachable Exit Condition ('Infinite Loop') vulnerability in Apache Thrift Python, Go, PHP and Java bindings.This issue affects Apache Thrift: before 0.24.0. Users are recommended to upgrade to version 0.24.0, which fixes the issue.
Błąd sklasyfikowany jako CWE-835 (Loop with Unreachable Exit Condition) polega na tym, że odpowiednio spreparowane dane wejściowe przesłane do aplikacji korzystającej z dotkniętych bindingów Apache Thrift mogą wprowadzić kod w stan nieskończonej pętli, z której nie ma możliwości wyjścia. Podatność jest osiągalna zdalnie, bez uwierzytelnienia i bez interakcji użytkownika, co czyni ją szczególnie łatwą do wykorzystania. Wektor ataku sieciowy (AV:N) z niską złożonością (AC:L) oznacza, że atak może być przeprowadzony przez dowolny podmiot mający dostęp sieciowy do usługi.
Atakujący może doprowadzić do całkowitej niedostępności aplikacji (Denial of Service) poprzez wyczerpanie zasobów procesora lub wątków obsługujących żądania. Nie stwierdzono wpływu na poufność ani integralność danych.
Należy zaktualizować Apache Thrift do wersji 0.24.0 lub nowszej, która zawiera poprawkę eliminującą podatność. Szczegóły dostępne są w referencjach producenta (listy Apache oraz oss-security).
Apache Thrift we wszystkich wersjach przed 0.24.0 — bindingi dla języków Python, Go, PHP oraz Java.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XApache Thrift
APPApache< 0.24.0
Powiązane podatności
Heap-based Buffer Overflow w Apache Thrift (bindings C++)
Apache Thrift c_glib: brak weryfikacji zgodności certyfikatu z hostem
Apache Thrift Python: podatność Data Amplification powodująca DoS
Apache Thrift C++: brak walidacji zgodności certyfikatu z hostem (CWE-297)
Apache Thrift — podatność na amplifikację danych (Data Amplification)