CVE-2024-22393
Apache Answer : attaque Pixel Flood en téléversant le fichier pixel de grande taille
- Publié
- 22 févr. 2024
- Mise à jour
- 22 avr. 2025
- Attribution de CNA
- apache
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:HFaible · 30 prochains jours
- Percentile
- 83,6 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Vulnérabilité de téléversement sans restriction de fichier de type dangereux dans Apache Answer. Ce problème affecte Apache Answer : jusqu'à la version 1.2.1. L'attaque Pixel Flood, consistant à téléverser de grands fichiers de pixels, provoquera une saturation de la mémoire du serveur. Un utilisateur connecté peut provoquer une telle attaque en téléversant une image lors de la publication de contenu. Il est recommandé aux utilisateurs de mettre à niveau vers la version [1.2.5], qui corrige ce problème.
Sources
2PoC pour CVE-2024-22393 : Déni de service Pixel Flood dans Apache Answer ≤1.2.1. Téléversez une image de 5 Ko avec de fausses dimensions 64Kx64K. Le serveur alloue de la mémoire pour plus de 4 milliards de pixels et plante. Trouvez des cibles via « Powered by Apache Answer. » Vérifiez les règles du programme de bug bounty avant de tester — les tests de déni de service sont souvent interdits.
- CVE-2024-22393Exploit
Exploit pour CVE-2024-22393 Téléchargement illimité de fichier avec type dangereux dans Apache Answer.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.