Wazuh — это бесплатная платформа с открытым исходным кодом, используемая для предотвращения, обнаружения и реагирования на угрозы. В версиях 3.9.0 и выше, до 4.14.5, удаленный злоумышленник может вызвать нехватку памяти в анализаторе протокола кластера, отправив созданный заголовок сообщения с произвольно большой длиной полезной нагрузки. Эта длина является доверенной перед аутентификацией/дешифрованием и используется непосредственно для выделения памяти, что позволяет осуществлять отказ в обслуживании службы кластера без аутентификации.
Эта проблема исправлена в версии 4.14.5.
Показать оригинальное описание (EN)
Wazuh is a free and open source platform used for threat prevention, detection, and response. In versions 3.9.0 and above, prior to 4.14.5, a remote attacker can trigger memory exhaustion in the cluster protocol parser by sending a crafted message header with an arbitrarily large payload length. The length is trusted before authentication/decryption and used directly to allocate memory, allowing unauthenticated denial of service of the cluster service. This issue has been fixed in version 4.14.5.
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Wazuh Wazuh
cpe:2.3:a:wazuh:wazuh:*:*:*:*:*:*:*:*
|
3.9.0
|
4.14.5
|