漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
OpenTofu before 1.11.4 Denial of Service via malicious zip
Vulnerability Description
OpenTofu versions before 1.11.4 contain a denial of service vulnerability in the tofu init command when processing maliciously-crafted .zip archives for provider or module packages. Attackers can cause excessive CPU usage by controlling .zip archive content served during dependency installation, degrading system performance and preventing timely completion of the init process.
CVSS Information
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:N/I:N/A:L
Vulnerability Type
未加控制的资源消耗(资源穷尽)
Vulnerability Title
opentofu 资源管理错误漏洞
Vulnerability Description
opentofu是opentofu组织的一款基础设施即代码工具。 opentofu 1.11.4之前版本存在资源管理错误漏洞,该漏洞源于tofu init命令处理恶意构造的.zip归档时存在拒绝服务漏洞,攻击者通过控制依赖安装期间提供的.zip归档内容,可能导致过度CPU使用,降低系统性能并阻止init过程及时完成。
CVSS Information
N/A
Vulnerability Type
N/A