Клиент может отправить кадр WebSocket с неизвестным кодом операции и очень большой объявленной длиной полезных данных, в результате чего Jetty попытается выделить большой объем памяти и потенциально исчерпает кучу JVM.
Это происходит, когда включена автофрагментация, поскольку неизвестные коды операций обходят обычную обработку максимального размера кадра, и распределение полезной нагрузки происходит до проверки кода операции.
Показать оригинальное описание (EN)
A client may send a WebSocket frame with an unknown opcode and a very large declared payload length, causing Jetty to attempt a large memory allocation and potentially exhaust the JVM heap. This occurs when auto-fragmentation is enabled, as unknown opcodes bypass the normal maximum frame size handling and payload allocation occurs before the opcode is validated.
Характеристики атаки
Последствия
Строка CVSS v4.0