Podatność w bibliotece Apache Thrift (wiązania Node.js) polega na nieefektywnej złożoności algorytmicznej oraz braku limitowania alokacji zasobów. Umożliwia zdalnym, nieuwierzytelnionym atakującym wywołanie odmowy usługi (DoS) poprzez wyczerpanie zasobów serwera.
▸ Pokaż oryginał (EN)
Inefficient Algorithmic Complexity, Allocation of Resources Without Limits or Throttling vulnerability in Apache Thrift Node.js bindings. This issue affects Apache Thrift: before 0.24.0. Users are recommended to upgrade to version 0.24.0, which fixes the issue.
Podatność wynika z dwóch powiązanych słabości: nieefektywnego algorytmu przetwarzającego dane wejściowe (CWE-407) oraz braku mechanizmów ograniczania lub kolejkowania alokacji zasobów (CWE-770). Atakujący może wysyłać spreparowane żądania sieciowe, które powodują nieproporcjonalne zużycie zasobów po stronie serwera. Ponieważ nie są wymagane żadne uwierzytelnienie ani interakcja użytkownika, atak jest możliwy bezpośrednio przez sieć.
Atakujący może doprowadzić do całkowitej niedostępności usługi opartej na Apache Thrift z wiązaniami Node.js (pełna utrata dostępności). Nie stwierdzono wpływu na poufność ani integralność danych.
Należy zaktualizować Apache Thrift do wersji 0.24.0 lub nowszej, która zawiera poprawkę eliminującą opisaną podatność.
Apache Thrift w wersjach przed 0.24.0 — dotyczy wyłącznie wiązań Node.js (Node.js bindings).
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XApache Thrift
APPApache< 0.24.0
Powiązane podatności
Apache Thrift c_glib: brak weryfikacji zgodności certyfikatu z hostem
Heap-based Buffer Overflow w Apache Thrift (bindings C++)
Nieskończona pętla w Apache Thrift (Python, Go, PHP, Java) — DoS
Apache Thrift Python: podatność Data Amplification powodująca DoS
Apache Thrift C++: brak walidacji zgodności certyfikatu z hostem (CWE-297)