Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en (bytes::Bytes como axum_core::extract::FromRequest)::from_request (CVE-2022-3212)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
14/09/2022
Última modificación:
16/09/2022

Descripción

(bytes::Bytes como axum_core::extract::FromRequest)::from_request no establecía, por defecto, un límite para el tamaño del cuerpo de la petición. Esto significaba que si un compañero malicioso enviaba un cuerpo muy grande (o infinito) su servidor podría quedarse sin memoria y colapsar. Esto también se aplica a estos extractores que usan Bytes::from_request internamente: axum::extract::Form axum::extract::Json String

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:axum-core_project:axum-core:*:*:*:*:*:rust:*:* 0.2.8 (excluyendo)
cpe:2.3:a:axum-core_project:axum-core:0.3.0:rc1:*:*:*:rust:*:*