В Smallrye была обнаружена ошибка, при которой smallrye-fault-tolerance уязвим к проблеме нехватки памяти (OOM). Эта уязвимость инициируетс…
В Smallrye была обнаружена ошибка, при которой smallrye-fault-tolerance уязвим к проблеме нехватки памяти (OOM). Эта уязвимость инициируется извне при вызове URI метрик. Каждый вызов создает новый объект внутри meterMap и может привести к отказу в обслуживании (DoS).
Продукт управляет группой объектов или ресурсов и выполняет отдельное выделение памяти для каждого объекта, однако не ограничивает надлежащим образом суммарный объём памяти, потребляемой всеми объектами в совокупности.
https://cwe.mitre.org/data/definitions/1325.html →Открыть в коллекции CWE →Злоумышленник вынуждает цель выделять избыточные ресурсы для обслуживания его запроса, тем самым сокращая объём ресурсов, доступных для легитимных сервисов, и ухудшая работу или приводя к отказу в обслуживании. Обычно данная атака направлена на распределение памяти, однако объектом атаки может быть любой конечный ресурс цели, включая пропускную способность, вычислительные циклы или иные ресурсы. В отличие от исчерпания ресурсов через флудинг, данная атака использует не большое количество запросов, а один или несколько тщательно сформированных запросов, вынуждающих цель выделять избыточные ресурсы для их обработки. Нередко атака использует уязвимость в цели, заставляя её выделять объём ресурсов, значительно превышающий потребности нормального запроса.
https://capec.mitre.org/data/definitions/130.html →Открыть в коллекции CAPEC →