Asayomu Tech
注目★★★★★GitHub Advisory

CometD CVE-2025-53114: ACK拡張のOOM脆弱性をパッチ

30秒で把握

  • 1CometD CVE-2025-53114: ACK拡張の固定値送信でOOMが発生
  • 25.0.x / 6.0.x / 8.0.x それぞれにパッチ提供済み
  • 3パッチ適用困難な場合はacknowledgement拡張を無効化で回避可能

要約

CometDのacknowledgement拡張に、悪意あるクライアントがサーバーをOutOfMemoryErrorでクラッシュさせられる脆弱性(CVE-2025-53114)が判明した。問題のクライアントが`/meta/connect`で`ext.ack`を固定値で送り続けると、未確認メッセージキューが無制限に増大し、サーバーダウンを引き起こす。修正済みパッチが5.0.x・6.0.x・8.0.xの各ブランチで提供されている。

あなたへの影響

CometDのacknowledgement拡張を有効にしている場合、外部クライアントから単一の悪意あるリクエストでサーバーダウンが起こり得るため。

推奨:各バージョン向けパッチへの更新、または回避策として拡張無効化を確認しておくと安心。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。