HIGH🇬🇧 English

CVE-2026-54609

QTI Neon: nieograniczone przekazywanie pakietów RECONNECT_REQUEST powoduje DoS

CVSS 8.6v3.1pub. 2026-07-28upd. 2026-07-30

Biblioteka QTI Neon w wersji 1.0.0 umożliwia nieuwierzytelnionemu atakującemu wywołanie odmowy usługi (DoS) na hoście gry poprzez wysyłanie nieograniczonej liczby pakietów RECONNECT_REQUEST przez serwer relay. Jest to szczególnie groźne, ponieważ nie wymaga żadnego uwierzytelnienia ani interakcji ofiary.

Pokaż oryginał (EN)

QTI Neon is a minimal, game-agnostic, relay-based UDP multiplayer protocol library. In version 1.0.0, the relay's handleReconnectRequest forwards RECONNECT_REQUEST packets to the host without bounding them, so an unauthenticated client can drive relay-to-host amplification and cause a denial of service on the host. No fixed version is available as of this review.

🤖 Analiza AI
Jak działa

Funkcja handleReconnectRequest w serwerze relay biblioteki QTI Neon przekazuje pakiety RECONNECT_REQUEST do hosta bez jakiegokolwiek ograniczenia liczby lub częstotliwości przesyłanych żądań. Nieuwierzytelniony klient może wysyłać dowolną liczbę takich pakietów, które są następnie wzmacniane i przekazywane przez relay do hosta. Mechanizm amplifikacji relay-do-host powoduje przeciążenie hosta i uniemożliwia jego normalne działanie.

Skutki

Atakujący może doprowadzić do całkowitej odmowy usługi (DoS) na hoście gry, uniemożliwiając jego działanie i obsługę prawidłowych połączeń graczy. Atak nie wymaga uwierzytelnienia ani żadnej interakcji ze strony ofiary.

Mitygacja

Według informacji dostępnych w momencie publikacji nie istnieje poprawiona wersja biblioteki QTI Neon. Należy śledzić repozytorium projektu pod kątem aktualizacji i zastosować patch niezwłocznie po jego udostępnieniu. Tymczasowo zaleca się ograniczenie dostępu do serwera relay za pomocą firewall, wdrożenie mechanizmów rate limiting na poziomie sieciowym oraz monitorowanie ruchu pod kątem anomalnych wolumenów pakietów RECONNECT_REQUEST.

Kogo dotyczy

QTI Neon w wersji 1.0.0 — minimalna biblioteka protokołu multiplayer UDP opartego na relay, przeznaczona do gier.

Uwagi

Według opisu dostępnego w momencie przeglądu nie istnieje żadna poprawiona wersja biblioteki (brak patcha). Podatność została zgłoszona poprzez GitHub Security Advisory GHSA-85rg-p3fr-xc2f.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:H
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
DoS
CWE
Referencje