Неконтролируемая уязвимость потребления ресурсов в Legion of the Bouncy Castle Inc. Надувной замок для Java FIPS bc-fips на всех (модулы AP…
Неконтролируемая уязвимость потребления ресурсов в Legion of the Bouncy Castle Inc. Надувной замок для Java FIPS bc-fips на всех (модулы API), Legion of the Bouncy Castle Inc. Надувной замок для Java LTS bprov-ltson на всех (модули API) позволяет использовать излишнее распределение. Эта уязвимость связана с программными файлами core/src/main/jdk1.9/org/buncycastle/crypto/fixo/fps/AESNativeCFB.Java, core/src/main/jdk1.9/org/buncycastle/crypto/fups/AESNativeGCM.Java, core/src/main/jdk1.9//buncycastle/Главная/jdk1.9/org/buncycastle/crypto/fix/AESNativeEngine.Java, core/src/main/jdk1.9/org/buncycastle/crypto/fups/AESNativeCBC.Java, core/src/main/jdk1.9/org/buncycastle/crypto/fps/AESNativeC.Java, core/src/jdk1org/b/crypto/engines/AESNativeCFB.Java, core/src/main/jdk1.9/org/buncycastle/crypto/engines/AESNativeGCM.Java, core/src/main/jdk1.9/org/buncycastle/crypto/engines/AESNativeEngine.Java, core/src/main/jdkсравнимыйCBC.Java, core/src/main/jdk1.9/org/buncycastle/crypto/engines/AESNativeGCMSIV.Java, core/src/main/jdk1.9/org/buncycastle/crypto/engines/AESNativeCCM.Java, core/src/main/jdk1.9//buncycastle//main/jdk1.9/org/bouncycastle/crypto/digests/SHA256NativeDigest.Java, core/src/main/jdk1.9/org/бунциястл/прайджесты/SHA224NativeDigest.Java, core/src/main/jdk1.9/org/hw/jdk1.9/org/bouncycastle/crypto/digests/SHAKENativeDigest.Java, core/src/main/jdk1.9/org/бунциястл/пахотный/прайджест/SHA512NativeDigest.Java, core/src/main/jdk1.9/org/бунцияст/прайфт/прайфт/прай. Эта проблема затрагивает Bouncy Castle для Java FIPS: от 2.1.0 до 2.1.1; Надувной замок для Java LTS: от 2.73.0 до 2.73.7.
Продукт не управляет должным образом выделением ограниченного ресурса и его обслуживанием.
https://cwe.mitre.org/data/definitions/400.html →Открыть в коллекции CWE →Злоумышленник инициирует атаку исчерпания ресурсов, при которой большое количество небольших XML-сообщений доставляется с достаточно высокой частотой для обеспечения отказа в обслуживании или аварийного завершения работы цели. Транзакции, такие как повторяющиеся SOAP-транзакции, способны исчерпывать ресурсы быстрее, чем обычный флудинг, из-за дополнительных ресурсов, потребляемых протоколом SOAP, и ресурсов, необходимых для обработки SOAP-сообщений. Используемые транзакции несущественны при условии, что они вызывают потребление ресурсов на цели. Иными словами, это обычная флудинг-атака, усиленная за счёт использования сообщений, требующих дополнительной обработки на целевой стороне.
https://capec.mitre.org/data/definitions/147.html →Открыть в коллекции CAPEC →Злоумышленник пытается лишить легитимных пользователей доступа к ресурсу, непрерывно занимая конкретный ресурс с целью удержания его занятым как можно дольше. Основная цель злоумышленника состоит не в том, чтобы привести цель к аварийному завершению или проводить флудинг, что привлекло бы внимание защитников, а в том, чтобы многократно выполнять действия или эксплуатировать алгоритмические недостатки, чтобы данный ресурс оставался занятым и недоступным для легитимного пользователя. Тщательно формируя запросы, удерживающие ресурс занятым посредством, казалось бы, безобидных запросов, злоумышленник ограничивает или полностью лишает легитимных пользователей доступа к ресурсу.
https://capec.mitre.org/data/definitions/227.html →Открыть в коллекции CAPEC →Злоумышленник может реализовать атаку на программу, использующую неэффективную реализацию регулярных выражений (Regex), подобрав входные данные, приводящие к крайне неблагоприятному сценарию работы Regex. Типичный крайний сценарий характеризуется экспоненциальным временем работы относительно размера входных данных. Это объясняется тем, что большинство реализаций использует недетерминированный конечный автомат (NFA) в качестве основы алгоритма Regex, поскольку NFA допускает обратный просмотр и тем самым поддерживает более сложные регулярные выражения.
https://capec.mitre.org/data/definitions/492.html →Открыть в коллекции CAPEC →| Продукт | Вендор | Статус |
|---|---|---|
| bouncycastle | Отслеживается | |
| bouncycastle | Отслеживается | |
| bouncycastle | Отслеживается | |
| bouncycastle | Отслеживается | |
| bouncycastle | Отслеживается |