
Esta aplicación demo cubre parcialmente la vulnerabilidad CVE-2024-38828
Esta aplicación demo cubre parcialmente la vulnerabilidad CVE-2024-38828
La vulnerabilidad CVE-2024-38828 en Spring Framework permite realizar un ataque de denegación de servicio (DoS) enviando una solicitud grande o especialmente diseñada a un controlador Spring MVC que acepta un parámetro de tipo byte[]. Esto puede causar una sobrecarga de memoria, CPU y la falla de la aplicación debido a la falta de recursos. En mi aplicación demo, uso un convertidor personalizado para cubrir la vulnerabilidad relacionada con la carga de archivos de gran tamaño. Para una cobertura completa de la vulnerabilidad, es necesario establecer tiempos de espera en el servlet, para protegerse contra ataques lentos y optimizar el procesamiento de multipart/form-data y solicitudes de cuerpo sin procesar, para evitar una asignación excesiva de memoria.
La vulnerabilidad CVE-2024-38828 se solucionó en versiones de Spring superiores a 5.3.33.