Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Undertow en Red Hat wildfly (CVE-2016-9589)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-400 Consumo de recursos no controlado (Agotamiento de recursos)
Fecha de publicación:
12/03/2018
Última modificación:
09/10/2019

Descripción

Undertow en Red Hat wildfly, en versiones anteriores a la 11.0.0.Beta1, es vulnerable a un agotamiento de recursos, lo cual resulta en una denegación de servicio (DoS). Undertow mantiene una caché de las cabeceras HTTP vistas en conexiones persistentes. Se ha descubierto que esta caché puede ser explotada fácilmente para llenar la memoria con elementos no utilizados, hasta "max-headers" (200 por defecto) * "max-header-size" (1MB por defecto) por conexión TCP activa.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:redhat:jboss_wildfly_application_server:*:*:*:*:*:*:*:* 10.1.0 (incluyendo)
cpe:2.3:a:redhat:jboss_wildfly_application_server:11.0.0:alpha1:*:*:*:*:*:*