Asayomu Tech
注目★★★★★GitHub Advisory

netty-incubator-codec-ohttp に無制限バッファリング脆弱性、メモリ枯渇リスク

30秒で把握

  • 1netty-incubator-codec-ohttp の BinaryHttpParser に可変長フィールドのサイズ制限がない脆弱性が発見
  • 2リモート攻撃者が無制限バッファリングを強制してメモリ枯渇 (OOM) 引き起こし可能
  • 30.0.22.Final 以前が影響・0.0.23.Final で修正・直ちに依存更新が必要

要約

netty-incubator-codec-ohttp の BinaryHttpParser に、可変長フィールドのサイズ制限が存在しない脆弱性が判明した。リモート攻撃者が制御可能な可変長データをそのままバッファリングさせることで、メモリを無制限に消費させて OOM(メモリ不足エラー)を引き起こせる。バージョン 0.0.22.Final 以前が影響を受け、0.0.23.Final で修正された。

あなたへの影響

netty-incubator-codec-ohttp を依存に含むプロジェクトは、0.0.23.Final 以降への即座なアップグレードが必須。

推奨:build ファイルの依存バージョンを確認し、0.0.22.Final 以前なら直ちに更新してください。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。