
यह डेमो एप्लिकेशन CVE-2024-38828 भेद्यता को आंशिक रूप से कवर करता है।
This demo application partially covers the vulnerability CVE-2024-38828
CVE-2024-38828 भेद्यता Spring Framework में एक 'सेवा से वंचित' (DoS) हमले की अनुमति देती है, जो Spring MVC controller को एक बड़ा या विशेष रूप से तैयार अनुरोध भेजकर होता है, जो byte[] प्रकार का पैरामीटर स्वीकार करता है। इससे मेमोरी और CPU ओवरलोड हो सकता है और संसाधनों की कमी के कारण एप्लिकेशन क्रैश हो सकता है। मेरे डेमो एप्लिकेशन में, मैं बड़े आकार की फ़ाइल अपलोड से संबंधित भेद्यता को कवर करने के लिए एक custom converter का उपयोग करता हूँ। भेद्यता को पूरी तरह से कवर करने के लिए, servlet में timeouts सेट करना आवश्यक है - धीमे हमलों से बचाने के लिए, और multipart/form-data और raw body अनुरोधों की प्रोसेसिंग को अनुकूलित करने के लिए ताकि अत्यधिक मेमोरी आवंटन न हो।
CVE-2024-38828 भेद्यता Spring संस्करण 5.3.33 से ऊपर के संस्करणों में ठीक कर दी गई है।