Podatność w Apache Thrift (CWE-409) polega na nieprawidłowej obsłudze silnie skompresowanych danych, co może prowadzić do ataku typu Data Amplification. Atakujący bez uwierzytelnienia może spowodować wyczerpanie zasobów po stronie serwera, skutkując odmową usługi (DoS).
▸ Pokaż oryginał (EN)
Improper Handling of Highly Compressed Data (Data Amplification) vulnerability in Apache Thrift C++, Java, Python, Go, D, C/GLib bindings. This issue affects Apache Thrift: before 0.24.0. Users are recommended to upgrade to version 0.24.0, which fixes the issue.
Biblioteki Apache Thrift dla języków C++, Java, Python, Go, D oraz C/GLib nie weryfikują właściwie stopnia kompresji przesyłanych danych. Atakujący może przesłać spreparowaną, niewielką porcję skompresowanych danych, która po dekompresji po stronie odbiorcy rozrasta się do bardzo dużych rozmiarów (efekt tzw. bomb kompresyjnych). Prowadzi to do nadmiernego zużycia pamięci lub czasu procesora przez aplikację przetwarzającą takie dane.
Atakujący zdalny, nieuwierzytelniony może doprowadzić do całkowitej niedostępności usługi (DoS) przez wyczerpanie zasobów systemowych aplikacji korzystającej z podatnych bindingów Apache Thrift.
Należy zaktualizować Apache Thrift do wersji 0.24.0 lub nowszej, która eliminuje opisaną podatność.
Apache Thrift we wszystkich wersjach przed 0.24.0 — dotyczy bindingów dla języków: C++, Java, Python, Go, D oraz C/GLib.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XApache Thrift
APPApache< 0.24.0
Powiązane podatności
Apache Thrift c_glib: brak weryfikacji zgodności certyfikatu z hostem
Heap-based Buffer Overflow w Apache Thrift (bindings C++)
Nieskończona pętla w Apache Thrift (Python, Go, PHP, Java) — DoS
Apache Thrift Python: podatność Data Amplification powodująca DoS
Apache Thrift C++: brak walidacji zgodności certyfikatu z hostem (CWE-297)