В Undertow был обнаружен недостаток. Удаленный злоумышленник может вызвать нехватку памяти на конечной точке веб-сокетов без аутентификации в любом классе @ServerEndpoint, имеющем какой-либо метод @OnMessage. Это позволяет злоумышленнику вызвать атаку типа «отказ в обслуживании» без аутентификации и с использованием только стандартного подтверждения WebSocket.
Показать оригинальное описание (EN)
A flaw was found in Undertow. A remote attacker can cause Out of Memory on websockets endpoint without authentication on any @ServerEndpoint class that has any @OnMessage method. This allows an attacker to cause Denial of Service attack without authentication and using only a standard WebSocket handshake.
Характеристики атаки
Последствия
Строка CVSS v3.1