
Questa applicazione demo copre parzialmente la vulnerabilità CVE-2024-38828
Questa applicazione demo copre parzialmente la vulnerabilità CVE-2024-38828
La vulnerabilità CVE-2024-38828 in Spring Framework consente di effettuare un attacco di tipo "Denial of Service" (DoS), inviando una richiesta grande o appositamente formata a un controller Spring MVC che accetta un parametro di tipo byte[]. Ciò può causare un sovraccarico di memoria, della CPU e un crash dell'applicazione per carenza di risorse. Nella mia applicazione demo utilizzo un convertitore personalizzato per coprire la vulnerabilità legata al caricamento di file di grandi dimensioni. Per una copertura completa della vulnerabilità è necessario impostare timeout nel servlet, per la protezione dagli attacchi lenti, e ottimizzare la gestione di multipart/form-data e delle richieste raw body, per evitare un'eccessiva allocazione di memoria.
La vulnerabilità CVE-2024-38828 è stata risolta nelle versioni di Spring successive alla 5.3.33.