Vulnerabilidad en Wire-server (CVE-2021-41119)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-400
Consumo de recursos no controlado (Agotamiento de recursos)
Fecha de publicación:
13/04/2022
Última modificación:
21/04/2022
Descripción
Wire-server es el servidor del sistema para los servicios de back-end de wire. Las versiones anteriores a v2022-03-01, están sujetas a un ataque de denegación de servicio por medio de un objeto diseñado que causa una colisión de hash. Esta colisión hace que el servidor emplee al menos un tiempo cuadrático en analizarlo, lo que puede conllevar a una denegación de servicio para un servidor muy usado. El problema ha sido corregido en wire-server 01-03-2022 y ya está implementado en todos los servicios administrados de Wire. Las instancias locales de wire-server deben actualizarse a versión 01-03-2022, para que sus backends ya no estén afectados. No se presentan medidas de mitigación conocidas para este problema
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:wire:wire-server:*:*:*:*:*:*:*:* | 2022-03-01 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



