← voltar
CVE-2021-36374CWE-130

Apache Ant ZIP, and ZIP based, archive denial of service vulerability

3Vexday Risk Score

Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.

ssvc Trackepss 2.6%
probabilidade de exploração
2.6%top 16% das CVEs
exploração observada
nãonenhuma fonte reporta
Em resumo

O Apache Ant falha ao processar arquivos ZIP especialmente preparados (incluindo arquivos JAR e documentos de escritório) porque tenta alocar quantidades enormes de memória, mesmo em arquivos pequenos. Isso pode interromper processos de build.

Detalhe técnico

A CWE-130 refere-se a alocação de memória ilimitada ao analisar arquivos ZIP malformados ou formatos derivados de ZIP. Versões anteriores à 1.9.16 e 1.10.11 carecem de validação apropriada de tamanho, causando negação de serviço por esgotamento de memória durante o build.

Resumo gerado e traduzido por IA a partir da descrição oficial.
When reading a specially crafted ZIP archive, or a derived formats, an Apache Ant build can be made to allocate large amounts of memory that leads to an out of memory error, even for small inputs. This can be used to disrupt builds using Apache Ant. Commonly used derived formats from ZIP archives are for instance JAR files and many office files. Apache Ant prior to 1.9.16 and 1.10.11 were affected.