脆弱性情報
高度な大規模言語モデル技術を使用していますが、出力には不正確または古い情報が含まれる可能性があります。Shenlongはデータの正確性を確保するよう努めていますが、実際の状況に基づいて検証・判断してください。
脆弱性タイトル
dd-trace-py: Improper parsing of W3C baggage headers may lead to DoS
脆弱性説明
Datadog dd-trace-py is the Datadog Python APM client. Prior to 4.8.2, Datadog tracing libraries that implement W3C baggage propagation parse incoming baggage HTTP headers without enforcing DD_TRACE_BAGGAGE_MAX_ITEMS or DD_TRACE_BAGGAGE_MAX_BYTES limits on the extract path. A remote, unauthenticated attacker can send a request whose baggage header contains an arbitrarily large number of comma-separated key-value pairs or a single very large value, causing unbounded CPU and memory consumption and enabling a remote denial of service against HTTP services with baggage propagation enabled. This issue is fixed in version 4.8.2.
CVSS情報
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
脆弱性タイプ
不加限制或调节的资源分配
脆弱性タイトル
Datadog dd-trace-py 资源管理错误漏洞
脆弱性説明
Datadog dd-trace-py是Datadog公司的一款Python应用程序的分布式追踪库。 Datadog dd-trace-py 4.8.2之前版本存在资源管理错误漏洞,该漏洞源于解析传入的baggage HTTP标头时未强制执行DD_TRACE_BAGGAGE_MAX_ITEMS或DD_TRACE_BAGGAGE_MAX_BYTES限制,可能导致远程未经验证的攻击者发送包含大量逗号分隔键值对或单个超大值的请求,造成CPU和内存无限制消耗,导致启用baggage传播的HTTP服务拒绝服务。
CVSS情報
N/A
脆弱性タイプ
N/A