
Esta aplicação de demonstração cobre parcialmente a vulnerabilidade CVE-2024-38828
Este aplicativo de demonstração cobre parcialmente a vulnerabilidade CVE-2024-38828
A vulnerabilidade CVE-2024-38828 no Spring Framework permite realizar um ataque de negação de serviço (DoS), enviando uma solicitação grande ou especialmente formulada a um controlador Spring MVC que aceita um parâmetro do tipo byte[]. Isso pode causar sobrecarga de memória, do processador e falha do aplicativo devido ao esgotamento de recursos. No meu aplicativo de demonstração, uso um conversor personalizado para cobrir a vulnerabilidade relacionada ao upload de arquivos grandes. Para cobertura completa da vulnerabilidade, é necessário definir timeouts no servlet — para proteção contra ataques lentos — e otimizar o processamento de multipart/form-data e de solicitações de corpo bruto (raw body), para que não haja alocação excessiva de memória.
A vulnerabilidade CVE-2024-38828 foi corrigida nas versões do Spring acima de 5.3.33.