Злоумышленник, который может получить доступ к опубликованному TCP-порту контейнера, может заставить процесс пересылки хоста буферизовать неограниченный объем данных этого клиента в памяти до тех пор, пока завершается внутреннее соединение с контейнером — без каких-либо ограничений на то, сколько накапливается или как долго можно растянуть ожидание. Эта уязвимость устранена в контейнере версии 1.2.0.
Показать оригинальное описание (EN)
An attacker that can reach a container's published TCP port may be able to force the host's forwarding process to buffer an unbounded amount of that client's data in memory, for as long as the backend container connection takes to complete — with no cap on how much accumulates or how long the wait can be stretched. This vulnerability is addressed in container version 1.2.0.
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Apple Container
cpe:2.3:a:apple:container:*:*:*:*:*:swift:*:*
|
0.3.0
|
1.2.0
|