← volver
CVE-2021-36090CWE-130

Apache Commons Compress 1.0 to 1.20 denial of service vulnerability

8Vexday Risk Score

Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.

ssvc Trackepss 13%
probabilidad de explotación
13%top 4% de las CVE
explotación observada
noninguna fuente lo reporta
En resumen

Un archivo ZIP malicioso puede obligar a Apache Commons Compress a asignar enormes cantidades de memoria, causando el fallo de la aplicación incluso con archivos diminutos. Esto permite que atacantes desactiven servicios enviando archivos ZIP especialmente preparados.

Detalle técnico

Vulnerabilidad CWE-130 en Commons Compress versiones 1.0-1.20 permite que atacantes remotos causen denegación de servicio mediante archivos ZIP especialmente crafted que desencadenan asignación excesiva de memoria durante la descompresión. Vector de ataque basado en red (archivo ZIP malicioso), sin autenticación requerida; impacto es indisponibilidad del servicio por agotamiento de memoria.

Resumen generado y traducido por IA a partir de la descripción oficial.
When reading a specially crafted ZIP archive, Compress can be made to allocate large amounts of memory that finally leads to an out of memory error even for very small inputs. This could be used to mount a denial of service attack against services that use Compress' zip package.