Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Faktory (CVE-2023-37279)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
20/09/2023
Última modificación:
25/09/2023

Descripción

Faktory es un servidor de trabajos en segundo plano persistente e independiente del idioma. Antes de la versión 1.8.0, el panel web de Faktory podía sufrir una Denegación de Servicio debido a un parámetro de consulta de URL malicioso manipulado `days`. La vulnerabilidad está relacionada con la forma en que el backend lee el parámetro de consulta de URL `days` en el panel web de Faktory. El valor se usa directamente sin ninguna verificación para crear un segmento de cadena. Si se proporciona un valor muy grande, el servidor backend termina usando una cantidad significativa de memoria y provocando que falle. La versión 1.8.0 soluciona este problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:contribsys:faktory:*:*:*:*:*:go:*:* 1.8.0 (excluyendo)


Referencias a soluciones, herramientas e información