NLnet Labs Routinator версии 0.9.0 до версии 0.10.1 включительно поддерживают кодировку п…
NLnet Labs Routinator версии 0.9.0 до версии 0.10.1 включительно поддерживают кодировку передачи gzip при запросе RRDP-репозиториев. Эта кодировка может использоваться RRDP-репозиторием для вызова сбоя из-за нехватки памяти в этих версиях Routinator. RRDP использует XML, который допускает произвольное количество пробелов в закодированных данных. Схема gzip сжимает такие пробелы чрезвычайно хорошо, что приводит к очень маленьким сжатым файлам, которые становятся огромными при распаковке для дальнейшей обработки, достаточно большими, чтобы Routinator исчерпал память при анализе входных данных в ожидании следующего XML-элемента.
Продукт управляет группой объектов или ресурсов и выполняет отдельное выделение памяти для каждого объекта, однако не ограничивает надлежащим образом суммарный объём памяти, потребляемой всеми объектами в совокупности.
https://cwe.mitre.org/data/definitions/1325.html →Открыть в коллекции CWE →Злоумышленник вынуждает цель выделять избыточные ресурсы для обслуживания его запроса, тем самым сокращая объём ресурсов, доступных для легитимных сервисов, и ухудшая работу или приводя к отказу в обслуживании. Обычно данная атака направлена на распределение памяти, однако объектом атаки может быть любой конечный ресурс цели, включая пропускную способность, вычислительные циклы или иные ресурсы. В отличие от исчерпания ресурсов через флудинг, данная атака использует не большое количество запросов, а один или несколько тщательно сформированных запросов, вынуждающих цель выделять избыточные ресурсы для их обработки. Нередко атака использует уязвимость в цели, заставляя её выделять объём ресурсов, значительно превышающий потребности нормального запроса.
https://capec.mitre.org/data/definitions/130.html →Открыть в коллекции CAPEC →| Продукт | Вендор | Статус |
|---|---|---|
| cfrpki | Отслеживается | |
| cfrpki | Отслеживается | |
| cfrpki | Отслеживается | |
| cfrpki | Отслеживается | |
| cfrpki | Отслеживается | |
| routinator | Отслеживается | |
| routinator | Отслеживается | |
| routinator | Отслеживается | |
| debian_linux | * | Отслеживается |
| routinator | * | Отслеживается |