CVE-2021-41973
Sobre
No Apache MINA, uma requisição HTTP malformada e especificamente construída pode fazer com que o decodificador de cabeçalhos HTTP entre em laço indefinidamente. O decodificador supunha que o cabeçalho HTTP começa no início do buffer e entra em laço se houver mais dados do que o esperado. Atualize o MINA para a 2.1.5 ou superior.
Análise do analista Rainforest
Uma requisição HTTP malformada faz o decodificador de cabeçalhos HTTP do Apache MINA entrar em laço para sempre. O decodificador supõe erroneamente que o cabeçalho começa no início do buffer e gira quando há mais dados do que o esperado, de modo que uma única requisição maliciosa prende uma thread em um laço infinito. O impacto é puramente de disponibilidade — sem divulgação de dados, sem execução de código —, mas é uma negação de serviço não autenticada e disparável remotamente contra qualquer coisa construída sobre a camada HTTP vulnerável do MINA.
A razão pela qual isto merece atenção apesar de ser "apenas" um DoS é a amplificação e o raio de impacto: o MINA é uma biblioteca de rede embarcada, e este CVE se espalha por uma longa lista de produtos bancários e de comunicações da Oracle que se constroem sobre ele. Uma requisição malformada ocupando as threads de processamento de requisições pode degradar ou travar um serviço que fica à frente de fluxos financeiros de alto valor. Ele exige interação do usuário conforme o vetor e produz impacto somente de disponibilidade, então não é uma invasão, mas, para sistemas em que o tempo de atividade é o produto, um travamento remoto barato é uma ameaça operacional real.
Nosso tratamento é o inventário do grafo de dependências, porque a exposição é herdada, não direta. Os ativos afetados são os produtos Oracle que incorporam o MINA, então a tarefa é mapear quais deles executamos e colocá-los em builds que incorporem o MINA 2.1.5 ou superior. Nós o classificamos pela exposição à internet desses front-ends — um serviço acessível externamente é um alvo fácil de DoS e sobe na fila —, observando que a correção depende, em última instância, de o produto upstream adotar a biblioteca corrigida.
Referências
CVEs Relacionadas
Nenhuma CVE relacionada.
Perguntas frequentes
O que é CVE-2021-41973?
No Apache MINA, uma requisição HTTP malformada e especificamente construída pode fazer com que o decodificador de cabeçalhos HTTP entre em laço indefinidamente. O decodificador supunha que o cabeçalho HTTP começa no início do buffer e entra em laço se houver mais dados do que o esperado. Atualize o MINA para a 2.1.5 ou superior.
Qual a gravidade de CVE-2021-41973?
CVE-2021-41973 tem pontuação base CVSS 3.1 de 6.5, classificada como medium. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 64 de 100, na faixa elevado.
Como CVE-2021-41973 é explorada?
Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Nenhum, interação do usuário Requerida. Impacto em confidencialidade Nenhum, integridade Nenhum e disponibilidade Alto.
Quais produtos são afetados por CVE-2021-41973?
Os avisos públicos listam como afetados: banking payments, banking trade finance process management, banking treasury management, communications cloud native core console, customer management and segmentation foundation, flexcube universal banking, +3. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.
Como corrigir CVE-2021-41973?
Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.
Potencialize sua estratégia de segurança com a Rainforest
Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.
