Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en bentoml/bentoml (CVE-2024-12759)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-400 Consumo de recursos no controlado (Agotamiento de recursos)
Fecha de publicación:
20/03/2025
Última modificación:
15/04/2025

Descripción

En la versión 1.3.9 de bentoml/bentoml, el endpoint `/login` de la nueva aplicación Gradio integrada es vulnerable a un ataque de denegación de servicio (DoS). Esta vulnerabilidad se puede explotar añadiendo caracteres, como guiones (-), al final de un límite multiparte en una solicitud HTTP. El servidor procesa continuamente cada carácter, lo que provoca un consumo excesivo de recursos y deja el servicio indisponible. El problema no está autenticado y no requiere la interacción del usuario.