Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la duración de una conexión en OctoRPKI (CVE-2021-3909)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-400 Consumo de recursos no controlado (Agotamiento de recursos)
Fecha de publicación:
11/11/2021
Última modificación:
04/04/2022

Descripción

OctoRPKI no limita la duración de una conexión, permitiendo que se produzca un ataque slowloris DOS que hace que OctoRPKI espere eternamente. En concreto, el repositorio al que OctoRPKI envía peticiones HTTP mantendrá la conexión abierta durante un día antes de que se devuelva una respuesta, pero sigue alimentando con nuevos bytes para mantener viva la conexión

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cloudflare:octorpki:*:*:*:*:*:*:*:* 1.3.0 (excluyendo)
cpe:2.3:o:debian:debian_linux:11.0:*:*:*:*:*:*:*