Podatność w Apache Qpid Broker-J umożliwia nieuwierzytelnionemu atakującemu wywołanie błędu StackOverflowError poprzez zagnieżdżanie typów. Skutkuje to odmową usługi (DoS) bez konieczności posiadania jakichkolwiek uprawnień.
▸ Pokaż oryginał (EN)
A pre-authentication attacker could leverage type nesting to cause a StackOverflowError potentially leading to denial of service. This issue affects Apache Qpid Broker-J: through 10.0.1. Users are recommended to upgrade to version 10.1.0, which fixes the issue.
Atakujący, bez wcześniejszego uwierzytelnienia, wysyła spreparowane dane zawierające nadmiernie zagnieżdżone typy (type nesting). Przetwarzanie takiej struktury przez broker powoduje rekurencyjne wywołania prowadzące do wyczerpania stosu wywołań i zgłoszenia wyjątku StackOverflowError. Błąd występuje na etapie pre-authentication, co oznacza że każdy zdalny klient może go wywołać.
Atakujący może doprowadzić do niedostępności usługi Apache Qpid Broker-J, przerywając przetwarzanie komunikatów i uniemożliwiając działanie aplikacji zależnych od brokera.
Należy zaktualizować Apache Qpid Broker-J do wersji 10.1.0, która zawiera poprawkę eliminującą tę podatność.
Apache Qpid Broker-J w wersjach do 10.0.1 włącznie.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HApache Qpid Broker J
APPApache< 10.1.0
Powiązane podatności
Apache Qpid Broker-J — pominięcie uwierzytelniania przez podmianę dostawcy auth
Pominięcie uwierzytelnienia w Apache Qpid Java (AMQP)
Apache Qpid Broker-J – DoS przez nadmierne alokacje pamięci (pre-auth)
Apache Qpid Broker-J: wyczerpanie zasobów bez uwierzytelnienia (DoS)
A Denial of Service vulnerability was found in Apache Qpid Broker-J versions 6.0.0-7.0.6 (inclusive) and 7.1.0...