Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-grg4-wf29-r9vv

Опубликовано: 09 сент. 2021
Источник: github
Github: Прошло ревью
CVSS3: 7.5

Описание

Bzip2Decoder doesn't allow setting size restrictions for decompressed data

Impact

The Bzip2 decompression decoder function doesn't allow setting size restrictions on the decompressed output data (which affects the allocation size used during decompression).

All users of Bzip2Decoder are affected. The malicious input can trigger an OOME and so a DoS attack

Workarounds

No workarounds other than not using the Bzip2Decoder

References

Relevant code areas:

https://github.com/netty/netty/blob/netty-4.1.67.Final/codec/src/main/java/io/netty/handler/codec/compression/Bzip2Decoder.java#L80 https://github.com/netty/netty/blob/netty-4.1.67.Final/codec/src/main/java/io/netty/handler/codec/compression/Bzip2Decoder.java#L294 https://github.com/netty/netty/blob/netty-4.1.67.Final/codec/src/main/java/io/netty/handler/codec/compression/Bzip2Decoder.java#L305

Ссылки

Пакеты

Наименование

io.netty:netty-codec

maven
Затронутые версииВерсия исправления

< 4.1.68.Final

4.1.68.Final

Наименование

org.jboss.netty:netty

maven
Затронутые версииВерсия исправления

Отсутствует

Наименование

io.netty:netty

maven
Затронутые версииВерсия исправления

Отсутствует

EPSS

Процентиль: 78%
0.01187
Низкий

7.5 High

CVSS3

Дефекты

CWE-400

Связанные уязвимости

CVSS3: 7.5
ubuntu
больше 4 лет назад

The Bzip2 decompression decoder function doesn't allow setting size restrictions on the decompressed output data (which affects the allocation size used during decompression). All users of Bzip2Decoder are affected. The malicious input can trigger an OOME and so a DoS attack

CVSS3: 7.5
redhat
больше 4 лет назад

The Bzip2 decompression decoder function doesn't allow setting size restrictions on the decompressed output data (which affects the allocation size used during decompression). All users of Bzip2Decoder are affected. The malicious input can trigger an OOME and so a DoS attack

CVSS3: 7.5
nvd
больше 4 лет назад

The Bzip2 decompression decoder function doesn't allow setting size restrictions on the decompressed output data (which affects the allocation size used during decompression). All users of Bzip2Decoder are affected. The malicious input can trigger an OOME and so a DoS attack

CVSS3: 7.5
debian
больше 4 лет назад

The Bzip2 decompression decoder function doesn't allow setting size re ...

CVSS3: 7.5
fstec
больше 4 лет назад

Уязвимость декодера Bzip2Decoder сетевого программного средства Netty, позволяющая нарушителю вызвать отказ в обслуживании

EPSS

Процентиль: 78%
0.01187
Низкий

7.5 High

CVSS3

Дефекты

CWE-400