注目★★★★★GitHub Advisory
netty-incubator-codec-ohttp に無制限バッファリング脆弱性、メモリ枯渇リスク
30秒で把握
- 1netty-incubator-codec-ohttp の BinaryHttpParser に可変長フィールドのサイズ制限がない脆弱性が発見
- 2リモート攻撃者が無制限バッファリングを強制してメモリ枯渇 (OOM) 引き起こし可能
- 30.0.22.Final 以前が影響・0.0.23.Final で修正・直ちに依存更新が必要
要約
netty-incubator-codec-ohttp の BinaryHttpParser に、可変長フィールドのサイズ制限が存在しない脆弱性が判明した。リモート攻撃者が制御可能な可変長データをそのままバッファリングさせることで、メモリを無制限に消費させて OOM(メモリ不足エラー)を引き起こせる。バージョン 0.0.22.Final 以前が影響を受け、0.0.23.Final で修正された。
あなたへの影響
netty-incubator-codec-ohttp を依存に含むプロジェクトは、0.0.23.Final 以降への即座なアップグレードが必須。
推奨:build ファイルの依存バージョンを確認し、0.0.22.Final 以前なら直ちに更新してください。