CVE-2026-34052

MEDIUM CVSS 3.1: 5,9 EPSS 0.06%
Обновлено 7 апреля 2026
LTI
Параметр Значение
CVSS 5,9 (MEDIUM)
Устранено в версии 1.6.3
Тип уязвимости CWE-401 (Утечка памяти), CWE-770 (Выделение ресурсов без ограничений)
Поставщик LTI
Публичный эксплойт Нет

LTI JupyterHub Authenticator — это аутентификатор JupyterHub для LTI. До версии 1.6.3 валидатор LTI 1.1 хранил одноразовые номера OAuth в словаре уровня класса, который неограниченно растет. Одноразовые номера добавляются перед проверкой подписи, поэтому злоумышленник, зная действительный потребительский ключ, может отправлять повторные запросы с уникальными одноразовыми номерами, чтобы постепенно исчерпать память сервера, вызывая отказ в обслуживании.

Эта проблема исправлена ​​в версии 1.6.3.

Показать оригинальное описание (EN)

LTI JupyterHub Authenticator is a JupyterHub authenticator for LTI. Prior to version 1.6.3, the LTI 1.1 validator stores OAuth nonces in a class-level dictionary that grows without bounds. Nonces are added before signature validation, so an attacker with knowledge of a valid consumer key can send repeated requests with unique nonces to gradually exhaust server memory, causing a denial of service. This issue has been patched in version 1.6.3.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1