Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en libprocess en Apache Mesos (CVE-2017-9790)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-416 Utilización después de liberación
Fecha de publicación:
29/09/2017
Última modificación:
20/04/2025

Descripción

Cuando se procesa un mensaje libprocess contenido en una petición HTTP, libprocess en Apache Mesos en versiones anteriores a la 1.1.3, 1.2.x anteriores a la 1.2.2, 1.3.x anteriores a la 1.3.3 y 1.4.0-dev se cierra de manera inesperada si la ruta de la petición está vacía porque el analizador sintáctico asume que la ruta de la petición siempre empieza por "/". Un atacante malicioso podría entonces provocar una denegación de servicio (DoS) en los nodos Maestro de Meses, haciendo que el clúster controlado por Mesos se vuelva inoperable.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:mesos:*:*:*:*:*:*:*:* 1.1.2 (incluyendo)
cpe:2.3:a:apache:mesos:1.2.0:*:*:*:*:*:*:*
cpe:2.3:a:apache:mesos:1.2.1:*:*:*:*:*:*:*
cpe:2.3:a:apache:mesos:1.3.0:*:*:*:*:*:*:*
cpe:2.3:a:apache:mesos:1.3.1:*:*:*:*:*:*:*
cpe:2.3:a:apache:mesos:1.4.0-dev:*:*:*:*:*:*:*