CVE-2025-24970

HIGH CVSS 3.1: 7,5 EPSS 0.95%
Обновлено 5 сентября 2025
Netty
Параметр Значение
CVSS 7,5 (HIGH)
Уязвимые версии 4.1.91 — 4.1.118
Устранено в версии 4.1.118
Тип уязвимости CWE-20 (Неправильная проверка ввода)
Поставщик Netty
Публичный эксплойт Нет

Netty, асинхронная платформа сетевых приложений, управляемая событиями, имеет уязвимость, начиная с версии 4.1.91.Final и до версии 4.1.118.Final. Когда через SslHandler получен специально созданный пакет, он не во всех случаях правильно обрабатывает проверку такого пакета, что может привести к собственному сбою. Версия 4.1.118.Final содержит патч.

В качестве обходного пути можно либо отключить использование собственного SSLEngine, либо изменить код вручную.

Показать оригинальное описание (EN)

Netty, an asynchronous, event-driven network application framework, has a vulnerability starting in version 4.1.91.Final and prior to version 4.1.118.Final. When a special crafted packet is received via SslHandler it doesn't correctly handle validation of such a packet in all cases which can lead to a native crash. Version 4.1.118.Final contains a patch. As workaround its possible to either disable the usage of the native SSLEngine or change the code manually.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты 5

Конфигурация От (включительно) До (исключительно)
Netty Netty
cpe:2.3:a:netty:netty:*:*:*:*:*:*:*:*
4.1.91 4.1.118
Netapp Active_Iq_Unified_Manager
cpe:2.3:a:netapp:active_iq_unified_manager:-:*:*:*:*:linux:*:*
Netapp Active_Iq_Unified_Manager
cpe:2.3:a:netapp:active_iq_unified_manager:-:*:*:*:*:vmware_vsphere:*:*
Netapp Active_Iq_Unified_Manager
cpe:2.3:a:netapp:active_iq_unified_manager:-:*:*:*:*:windows:*:*
Netapp Oncommand_Insight
cpe:2.3:a:netapp:oncommand_insight:-:*:*:*:*:*:*:*