CVE-2026-50011
Netty में RESP array लंबाई से RedisArrayAggregator में असीमित पूर्व-आवंटन है
- प्रकाशित
- 12 जून 2026
- अद्यतन
- 18 सित॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
Netty में RESP array लंबाई से RedisArrayAggregator में असीमित पूर्व-आवंटन है
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:Hकम · अगले 30 दिन
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
Netty प्रोटोकॉल सर्वर और क्लाइंट के विकास के लिए एक नेटवर्क एप्लिकेशन फ्रेमवर्क है। संस्करण 4.1.135.Final और 4.2.15.Final से पहले, RedisArrayAggregator एक ArrayList को प्रारंभिक क्षमता के साथ पूर्व-आवंटित करता है जो array हेडर में घोषित RESP array तत्व संख्या के बराबर होती है। यह संख्या संबंधित चाइल्ड संदेशों के अस्तित्व में आने से पहले वायर से ली जाती है। एक छोटा दुर्भावनापूर्ण हेडर एक विशाल प्रारंभिक क्षमता का दावा कर सकता है। संस्करण 4.1.135.Final और 4.2.15.Final इस समस्या को ठीक करते हैं।
CVE-2026-50011 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो भेद्यता को प्रदर्शित करता है और सुरक्षा परीक्षण और मान्यता को सक्षम बनाता है।
CVE-2026-50011 को समर्पित रिपॉजिटरी, जो निर्दिष्ट भेद्यता के लिए विश्लेषण और संभावित शोषण विवरण प्रदान करती है।
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।