
Diese Demo-Anwendung deckt die Schwachstelle CVE-2024-38828 teilweise ab.
Diese Demo-Anwendung deckt teilweise die Schwachstelle CVE-2024-38828 ab.
Die Schwachstelle CVE-2024-38828 im Spring Framework ermöglicht einen Denial-of-Service-Angriff (DoS), indem eine große oder speziell gestaltete Anfrage an einen Spring-MVC-Controller gesendet wird, der einen Parameter vom Typ byte[] akzeptiert. Dies kann zu einer Überlastung von Speicher und Prozessor sowie zum Absturz der Anwendung aufgrund fehlender Ressourcen führen.
In meiner Demo-Anwendung verwende ich einen benutzerdefinierten Konverter, um die Schwachstelle im Zusammenhang mit dem Hochladen großer Dateien abzudecken.
Für eine vollständige Abdeckung der Schwachstelle ist es erforderlich, im Servlet Timeouts festzulegen – zum Schutz vor langsamen Angriffen – und die Verarbeitung von multipart/form-data und Raw-Body-Anfragen zu optimieren, damit keine übermäßige Speicherzuweisung erfolgt.
Die Schwachstelle CVE-2024-38828 ist in Spring-Versionen über 5.3.33 behoben.