Ad

CVE-2026-50018

MEDIUM CVSS 3.1: 6,5 EPSS 0.54%
Обновлено 30 сентября 2026
Hoverfly
Параметр Значение
CVSS 6,5 (MEDIUM)
Тип уязвимости CWE-400 (Неконтролируемое потребление ресурсов), CWE-770 (Выделение ресурсов без ограничений)
Поставщик Hoverfly
Публичный эксплойт Нет

Hoverfly — это инструмент моделирования API с открытым исходным кодом. До версии 1.12.8 удаленные действия после обслуживания использовали http.DefaultClient без какой-либо настройки тайм-аута. Когда удаленная конечная точка недоступна или намеренно работает медленно (принимает TCP-соединение, но никогда не отвечает), каждый запущенный прокси-запрос порождает горутину, которая блокируется на неопределенный срок в `http.DefaultClient.Do()`.

Злоумышленник может вызвать неограниченное накопление горутины, что приведет к исчерпанию памяти и сбою процесса (OOM kill). В отличие от локального выполнения действий после обслуживания, для этого не требуется двоичного выполнения, а только URL-адрес, указывающий на неотвечающую конечную точку. Версия 1.12.8 исправляет проблему.

Показать оригинальное описание (EN)

Hoverfly is an open source API simulation tool. Prior to version 1.12.8, remote post-serve actions use `http.DefaultClient` without any timeout configuration. When the remote endpoint is unreachable or intentionally slow (accepts TCP connection but never responds), each triggered proxy request spawns a goroutine that blocks indefinitely on `http.DefaultClient.Do()`. An attacker can cause unbounded goroutine accumulation leading to memory exhaustion and process crash (OOM kill). Unlike local post-serve action execution, this requires no binary execution, only a URL pointing to a non-responsive endpoint. Version 1.12.8 patches the issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Связанные уязвимости