CVE-2021-42717
ModSecurity 3.x से 3.0.5 तक अत्यधिक नेस्टेड JSON ऑब्जेक्ट्स को गलत तरीके से संभालता है। दसियों-हजारों की गहराई तक नेस्टिंग वाले क्राफ्टेड JSON ऑब्जेक्ट्स के परिणामस्वरूप वेब सर्वर वैध अनुरोधों को सेवा देने में असमर्थ हो सकता है। यहां...
- प्रकाशित
- 7 दिस॰ 2021
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:Hकम · अगले 30 दिन
- प्रतिशत
- 87.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
ModSecurity 3.x से 3.0.5 तक अत्यधिक नेस्टेड JSON ऑब्जेक्ट्स को गलत तरीके से संभालता है। दसियों-हजारों की गहराई तक नेस्टिंग वाले क्राफ्टेड JSON ऑब्जेक्ट्स के परिणामस्वरूप वेब सर्वर वैध अनुरोधों को सेवा देने में असमर्थ हो सकता है। यहां तक कि एक मध्यम आकार का (जैसे, 300KB) HTTP अनुरोध सीमित NGINX वर्कर प्रोसेस में से एक को मिनटों के लिए व्यस्त रख सकता है और मशीन पर उपलब्ध लगभग सभी CPU का उपभोग कर सकता है। Modsecurity 2 भी इसी तरह से कमजोर है: प्रभावित संस्करणों में 2.8.0 से 2.9.4 तक शामिल हैं।
स्रोत
1CVE-2021-42717 के लिए पहचान और शमन स्क्रिप्ट -> JSON पार्सिंग में ModSecurity DoS भेद्यता
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।