← voltar
CVE-2025-58057mediumCWE-409

Netty's BrotliDecoder is vulnerable to DoS via zip bomb style attack

13Vexday Risk Score

Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.

ssvc Trackcvss 6.9epss 0.6%
probabilidade de exploração
0.6%top 57% das CVEs
exploração observada
nãonenhuma fonte reporta
Em resumo

O decompressor Brotli do Netty pode ser travado por um arquivo compactado especialmente criado que o força a criar muitos buffers de memória, semelhante a um ataque de zip bomb. Isso faz o aplicativo ficar sem memória e parar de funcionar.

Detalhe técnico

BrotliDecoder.decompress não limita quantas vezes descompacta dados em blocos de 64KB, alocando buffers na lista de saída sem restrição até esgotar a memória. Afeta netty-codec-compression ≤4.1.124.Final e netty-codec ≤4.2.4.Final. Um atacante remoto pode enviar entrada Brotli maliciosa para provocar negação de serviço.

Resumo gerado e traduzido por IA a partir da descrição oficial.
Netty is an asynchronous event-driven network application framework for rapid development of maintainable high performance protocol servers & clients. In netty-codec-compression versions 4.1.124.Final and below, and netty-codec versions 4.2.4.Final and below, when supplied with specially crafted input, BrotliDecoder and certain other decompression decoders will allocate a large number of reachable byte buffers, which can lead to denial of service. BrotliDecoder.decompress has no limit in how often it calls pull, decompressing data 64K bytes at a time. The buffers are saved in the output list, and remain reachable until OOM is hit. This is fixed in versions 4.1.125.Final of netty-codec and 4.2.5.Final of netty-codec-compression.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N
Produtos afetados
netty · netty