
Cette application de démonstration couvre partiellement la vulnérabilité CVE-2024-38828
Cette application de démonstration couvre partiellement la vulnérabilité CVE-2024-38828
La vulnérabilité CVE-2024-38828 dans Spring Framework permet de mener une attaque de type "Déni de service" (DoS) en envoyant une requête volumineuse ou spécialement conçue à un contrôleur Spring MVC qui accepte un paramètre de type byte[]. Cela peut entraîner une surcharge de la mémoire, du processeur et un plantage de l'application en raison d'un manque de ressources. Dans ma démo, j'utilise un convertisseur personnalisé pour couvrir la vulnérabilité liée au téléchargement de fichiers volumineux. Pour une couverture complète de la vulnérabilité, il est nécessaire de configurer des timeouts dans le servlet – pour se protéger contre les attaques lentes et optimiser le traitement des requêtes multipart/form-data et raw body, afin d'éviter une allocation mémoire excessive.
La vulnérabilité CVE-2024-38828 est corrigée dans les versions de Spring supérieures à 5.3.33.