注目★★★★★GitHub Advisory
CometD CVE-2025-53114: ACK拡張のOOM脆弱性をパッチ
30秒で把握
- 1CometD CVE-2025-53114: ACK拡張の固定値送信でOOMが発生
- 25.0.x / 6.0.x / 8.0.x それぞれにパッチ提供済み
- 3パッチ適用困難な場合はacknowledgement拡張を無効化で回避可能
要約
CometDのacknowledgement拡張に、悪意あるクライアントがサーバーをOutOfMemoryErrorでクラッシュさせられる脆弱性(CVE-2025-53114)が判明した。問題のクライアントが`/meta/connect`で`ext.ack`を固定値で送り続けると、未確認メッセージキューが無制限に増大し、サーバーダウンを引き起こす。修正済みパッチが5.0.x・6.0.x・8.0.xの各ブランチで提供されている。
あなたへの影響
CometDのacknowledgement拡張を有効にしている場合、外部クライアントから単一の悪意あるリクエストでサーバーダウンが起こり得るため。
推奨:各バージョン向けパッチへの更新、または回避策として拡張無効化を確認しておくと安心。