Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en netease-youdao/qanything (CVE-2024-12864)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-400 Consumo de recursos no controlado (Agotamiento de recursos)
Fecha de publicación:
20/03/2025
Última modificación:
01/08/2025

Descripción

Se descubrió una vulnerabilidad de denegación de servicio (DoS) en la función de carga de archivos de netease-youdao/qanything versión v2.0.0. La vulnerabilidad se debe a la gestión incorrecta de datos de formulario con un nombre de archivo grande en la solicitud de carga de archivos. Un atacante puede explotar esta vulnerabilidad enviando un nombre de archivo grande, lo que provoca la saturación del servidor y lo inhabilita para usuarios legítimos. Este ataque no requiere autenticación, lo que lo hace altamente escalable y aumenta el riesgo de explotación.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:youdao:qanything:2.0.0:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información