CVE-2021-42717
ModSecurity 3.x حتى 3.0.5 يتعامل بشكل غير صحيح مع كائنات JSON المتداخلة بشكل مفرط. يمكن أن تؤدي كائنات JSON المصممة بعمق تداخل يصل إلى عشرات الآلاف من...
- تم النشر
- 07/12/2021
- محدث
- 04/08/2024
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 05/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 87.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
ModSecurity 3.x حتى 3.0.5 يتعامل بشكل غير صحيح مع كائنات JSON المتداخلة بشكل مفرط. يمكن أن تؤدي كائنات JSON المصممة بعمق تداخل يصل إلى عشرات الآلاف من المستويات إلى عدم قدرة خادم الويب على خدمة الطلبات المشروعة. حتى طلب HTTP متوسط الحجم (مثل 300 كيلوبايت) يمكن أن يشغل أحد عمليات NGINX العاملة المحدودة لعدة دقائق ويستهلك تقريبًا كل وحدة المعالجة المركزية المتاحة على الجهاز. Modsecurity 2 معرض للخطر بالمثل: الإصدارات المتأثرة تشمل 2.8.0 حتى 2.9.4.
المصادر
1سكربت الكشف والتخفيف لـ CVE-2021-42717 -> ثغرة رفض الخدمة (DoS) في ModSecurity عند تحليل JSON
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.