Неправильная проверка полей длины в службе Apache IoTDB RPC может позволить удаленному неаутентифицированному злоумышленнику вызвать отказ в обслуживании. Отправляя созданный искаженный кадр Thrift, злоумышленник может привести к тому, что IoTDB выделит чрезмерный объем памяти и произойдет сбой с ошибкой OutOfMemoryError. Эта проблема затрагивает Apache IoTDB: до 1.3.8, от 2.0.0 до 2.0.9.
Пользователям рекомендуется выполнить обновление до версии 2.0.10, которая устраняет проблему.
Показать оригинальное описание (EN)
Improper validation of length fields in the Apache IoTDB RPC service may allow a remote unauthenticated attacker to cause a denial of service. By sending a crafted malformed Thrift frame, an attacker can cause IoTDB to allocate an excessive amount of memory and crash with an OutOfMemoryError. This issue affects Apache IoTDB: before 1.3.8, from 2.0.0 before 2.0.9. Users are recommended to upgrade to version 2.0.10, which fixes the issue.
Характеристики атаки
Последствия
Строка CVSS v3.1