Rack ReDoS Vulnerability in HTTP Accept Headers Parsing
Una falla en el análisis de encabezados HTTP de Rack permite que atacantes envíen encabezados Accept especialmente diseñados que obligan al servidor a utilizar capacidad de procesamiento excesiva, haciéndolo temporalmente no disponible. Este es un ataque tipo ReDoS (Denegación de Servicio por Expresión Regular).
CVE-2024-39316 es una vulnerabilidad ReDoS en Rack versiones 3.1.0 a 3.1.4 dentro del módulo Rack::Request::Helpers en la lógica de análisis de encabezados Accept. Un atacante puede explotarla enviando encabezados Accept-Encoding o Accept-Language maliciosos que provoquen un backtracking patológico en regex, resultando en agotamiento de CPU y degradación del servicio. Actualice a Rack 3.1.5 o posterior para resolver el problema.
¿Quieres saber si tu infraestructura está expuesta a esto?
Hablar con TrueHacking →