HIGH🇬🇧 English

CVE-2026-55968

Apache Thrift Node.js: nieefektywna złożoność algorytmiczna prowadząca do DoS

CVSS 8.7v4.0pub. 2026-07-27

Podatność w bibliotece Apache Thrift (wiązania Node.js) polega na nieefektywnej złożoności algorytmicznej oraz braku limitowania alokacji zasobów. Umożliwia zdalnym, nieuwierzytelnionym atakującym wywołanie odmowy usługi (DoS) poprzez wyczerpanie zasobów serwera.

Pokaż oryginał (EN)

Inefficient Algorithmic Complexity, Allocation of Resources Without Limits or Throttling vulnerability in Apache Thrift Node.js bindings. This issue affects Apache Thrift: before 0.24.0. Users are recommended to upgrade to version 0.24.0, which fixes the issue.

🤖 Analiza AI
Jak działa

Podatność wynika z dwóch powiązanych słabości: nieefektywnego algorytmu przetwarzającego dane wejściowe (CWE-407) oraz braku mechanizmów ograniczania lub kolejkowania alokacji zasobów (CWE-770). Atakujący może wysyłać spreparowane żądania sieciowe, które powodują nieproporcjonalne zużycie zasobów po stronie serwera. Ponieważ nie są wymagane żadne uwierzytelnienie ani interakcja użytkownika, atak jest możliwy bezpośrednio przez sieć.

Skutki

Atakujący może doprowadzić do całkowitej niedostępności usługi opartej na Apache Thrift z wiązaniami Node.js (pełna utrata dostępności). Nie stwierdzono wpływu na poufność ani integralność danych.

Mitygacja

Należy zaktualizować Apache Thrift do wersji 0.24.0 lub nowszej, która zawiera poprawkę eliminującą opisaną podatność.

Kogo dotyczy

Apache Thrift w wersjach przed 0.24.0 — dotyczy wyłącznie wiązań Node.js (Node.js bindings).

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
  • Apache Thrift

    APP
    Apache
    < 0.24.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-48144CRITICAL9.1PL ✓ten sam produkt

Apache Thrift c_glib: brak weryfikacji zgodności certyfikatu z hostem

CVE-2026-55971CRITICAL9.3PL ✓ten sam produkt

Heap-based Buffer Overflow w Apache Thrift (bindings C++)

CVE-2026-43871HIGH8.7PL ✓ten sam produkt

Nieskończona pętla w Apache Thrift (Python, Go, PHP, Java) — DoS

CVE-2026-41608HIGH7.5PL ✓ten sam produkt

Apache Thrift Python: podatność Data Amplification powodująca DoS

CVE-2026-48145HIGH8.2PL ✓ten sam produkt

Apache Thrift C++: brak walidacji zgodności certyfikatu z hostem (CWE-297)