Rack ReDoS Vulnerability in HTTP Accept Headers Parsing
Uma falha na análise de cabeçalhos HTTP do Rack permite que atacantes enviem cabeçalhos Accept especialmente construídos que forçam o servidor a usar excessiva capacidade de processamento, tornando-o temporariamente indisponível. Trata-se de um ataque do tipo ReDoS (Negação de Serviço por Expressão Regular).
O CVE-2024-39316 é uma vulnerabilidade ReDoS no Rack versões 3.1.0 a 3.1.4 no módulo Rack::Request::Helpers durante a análise de cabeçalhos Accept. Um atacante pode explorar isso enviando cabeçalhos Accept-Encoding ou Accept-Language maliciosos que causam backtracking patológico em regex, resultando em esgotamento de CPU e degradação de serviço. Atualize para Rack 3.1.5 ou posterior para resolver o problema.
Quer saber se a sua infraestrutura está exposta a isto?
Falar com a TrueHacking →