V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2022-23492
CVE
Высокий

go-libp2p - это официальная реализация libp2p на языке программирования Go. Версии `0.18.0` и более ранние версии go-libp2p уязвимы для цел…

CVSS
7.5
Высокий
EPSS
0.01
p57
Опубликовано
2022-01-01
Обновлено
2022-01-01
Описание

go-libp2p - это официальная реализация libp2p на языке программирования Go. Версии `0.18.0` и более ранние версии go-libp2p уязвимы для целенаправленных атак, приводящих к истощению ресурсов. Эти атаки нацелены на подключение, поток, одноранговый узел и управление памятью libp2p. Злоумышленник может вызвать выделение больших объемов памяти, что в конечном итоге приведет к уничтожению процесса операционной системой хоста. Хотя менеджер подключений, которому поручено поддерживать количество подключений в разумных пределах, был частью go-libp2p, этот компонент был разработан для обработки регулярной смены одноранговых узлов, а не целенаправленной атаки, приводящей к истощению ресурсов. Пользователям рекомендуется обновить свою версию go-libp2p до версии `0.18.1` или новее. Пользователи, которые не могут обновиться, могут обратиться к странице смягчения последствий отказа в обслуживании (dos) для получения дополнительной информации о том, как внедрить стратегии смягчения последствий, отслеживать свое приложение и реагировать на атаки.

Теги · CWE
Без аутентификации
CWE-400
CAPEC-147
CAPEC-227
CAPEC-492
Затронутые продукты
Libp2p < 0.18.0
Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Хронология
2022-01-01
Опубликована
2022-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: N
Отсутствуют (N)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: N
Отсутствует (N)
Воздействие на целостность
I: N
Отсутствует (N)
Воздействие на доступность
A: H
Высокое (H)
Индикаторы эксплуатации
EPSS
0.010 · p57
Известна эксплуатация (KEV)
Нет
MITRE ATT&CK
Выводимые через CAPEC
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
libp2p*Отслеживается
Источники данных
CVE