Vulnerabilidad en netease-youdao/qanything (CVE-2024-12864)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-400
Consumo de recursos no controlado (Agotamiento de recursos)
Fecha de publicación:
20/03/2025
Última modificación:
01/08/2025
Descripción
Se descubrió una vulnerabilidad de denegación de servicio (DoS) en la función de carga de archivos de netease-youdao/qanything versión v2.0.0. La vulnerabilidad se debe a la gestión incorrecta de datos de formulario con un nombre de archivo grande en la solicitud de carga de archivos. Un atacante puede explotar esta vulnerabilidad enviando un nombre de archivo grande, lo que provoca la saturación del servidor y lo inhabilita para usuarios legítimos. Este ataque no requiere autenticación, lo que lo hace altamente escalable y aumenta el riesgo de explotación.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:youdao:qanything:2.0.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página