← volver
CVE-2024-26141mediumCWE-400

Possible DoS Vulnerability with Range Header in Rack

13Vexday Risk Score

Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.

ssvc Trackcvss 5.8epss 1.6%
probabilidad de explotación
1.6%top 26% de las CVE
explotación observada
noninguna fuente lo reporta
En resumen

Un fallo en el manejo de encabezados Range de Rack permite que atacantes creen solicitudes especiales que engañan al servidor para enviar respuestas enormes, saturándolo e impidiéndolo servir a usuarios legítimos.

Detalle técnico

La vulnerabilidad existe en el middleware Rack::File y en los métodos Rack::Utils.byte_ranges, donde encabezados Range malformados eluden validaciones apropiadas, causando asignación excesiva de memoria y consumo de ancho de banda. Afecta aplicaciones Rails y otros servidores basados en Rack, generando denegación de servicio al procesar respuestas anormalmente grandes.

Resumen generado y traducido por IA a partir de la descripción oficial.
Rack is a modular Ruby web server interface. Carefully crafted Range headers can cause a server to respond with an unexpectedly large response. Responding with such large responses could lead to a denial of service issue. Vulnerable applications will use the `Rack::File` middleware or the `Rack::Utils.byte_ranges` methods (this includes Rails applications). The vulnerability is fixed in 3.0.9.1 and 2.2.8.1.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:L
Productos afectados
rack · rack