Уязвимость Scenario decoding process в Chall-Manager не проверяет размер распакованного контента при декодировании сценария (т.е. zip-архив…
Уязвимость Scenario decoding process в Chall-Manager не проверяет размер распакованного контента при декодировании сценария (т.е. zip-архива), что потенциально может привести к zip-бомбам [1]. Эксплуатация не требует аутентификации или авторизации, поэтому любой может эксплуатировать эту уязвимость. Патч был реализован коммитом 14042aa и выпущен в версии v0.1.4. Источники: - [1] https://github.com/ctfer-io/chall-manager/security/advisories/GHSA-r7fm-3pqm-ww5w - [2] https://github.com/ctfer-io/chall-manager/commit/14042aa66a577caee777e10fe09adcf2587d20dd - [3] https://github.com/ctfer-io/chall-manager/releases/tag/v0.1.4
Продукт не обеспечивает должного контроля ситуаций, при которых злоумышленник может вынудить продукт потреблять или производить избыточное количество ресурсов, не затрачивая при этом эквивалентных усилий или иным образом не подтверждая авторизацию, то есть влияние злоумышленника носит «асимметричный» характер.
https://cwe.mitre.org/data/definitions/405.html →Открыть в коллекции CWE →| Продукт | Вендор | Статус |
|---|---|---|
| chall-manager | * | Отслеживается |