V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2026-44248
ANC
Высокий

Netty - это асинхронная, управляемая событиями сетевым приложением. До 4.2.13.Final и 4.1.133.Final раздел MQTT 5 заголовков Свойства разби…

CVSS
7.5
Высокий
EPSS
0.00
p27
Опубликовано
2026-01-01
Обновлено
2026-01-01
Описание

Netty - это асинхронная, управляемая событиями сетевым приложением. До 4.2.13.Final и 4.1.133.Final раздел MQTT 5 заголовков Свойства разбирается и буферизуется до применения любого ограничения размера сообщения. В частности, в MqtDecoder метод decodeVariableHeder() называется перед байтесамиRemainingBeforeVariableHader > maxBytesInMessage check. DecodeVariableHeader() может вызывать другие способы, которые будут называть decodeProperties(). Фактически, Netty не применяет никаких ограничений на размер декодируемых свойств. Кроме того, поскольку MqttDecoder расширяет ReplayingDecoder, Netty будет неоднократно повторно анализировать огромные секции Свойств и буферизировать байты в памяти, пока все не разберется до завершения. Это может привести к высокому использованию ресурсов как в процессоре, так и в памяти. Эта уязвимость зафиксирована в 4.2.13.Final и 4.1.133.Final.

Теги · CWE
Без аутентификации
CWE-400
CAPEC-147
CAPEC-227
CAPEC-492
Затронутые продукты
Netty < 4.1.133Netty 4.2.0–4.2.13
Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Хронология
2026-01-01
Опубликована
2026-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: N
Отсутствуют (N)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: N
Отсутствует (N)
Воздействие на целостность
I: N
Отсутствует (N)
Воздействие на доступность
A: H
Высокое (H)
Индикаторы эксплуатации
EPSS
0.004 · p27
Известна эксплуатация (KEV)
Нет
MITRE ATT&CK
Выводимые через CAPEC
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
Отслеживается
nettyОтслеживается
netty*Отслеживается
Источники данных
ANC
DEB
CVE