„`html
Zusammenfassung
In Apache Thrift wurden vor Version 0.24.0 Schwachstellen in den Ruby-Bindings bei der Verarbeitung hochkomprimierter Daten identifiziert. Die Anfälligkeit ermöglicht Data-Amplification-Angriffe ĂĽber Netzwerk-Schnittstellen und wird mit einem CVSS-Score von 7.5 als „High“ eingestuft.
Betroffene Systeme
Produkt: Apache Thrift
Betroffene Versionen: Alle Versionen vor 0.24.0
Komponente: Ruby-Bindings
Angriffsvektor: Netzwerk (Network)
Technische Details
Die Vulnerability liegt in der unzureichenden Validierung und Verarbeitung von hochkomprimierten Daten in den Ruby-Bindings von Apache Thrift. Angreifer können gezielt konstruierte, stark komprimierte Payloads übermitteln, die bei der Dekomprimierung zu unkontrolliertem Speicherverbrauch und Ressourcenerschöpfung führen.
Das Problem ermöglicht Data-Amplification-Angriffe, bei denen kleine Eingabedaten nach der Dekomprimierung zu großen Datenmengen expandieren. Dies kann zur Denial-of-Service-Situation führen und die Verfügbarkeit betroffener Dienste beeinträchtigen.
Die fehlende Input-Validierung und fehlende Limits für dekomprimierte Datengröße sind die Hauptursachen. Ruby-Anwendungen, die Thrift für RPC-Kommunikation nutzen, sind direkt betroffen.
Empfohlene Massnahmen
- Sofortige Aktualisierung: Upgrade auf Apache Thrift 0.24.0 oder höher durchführen
- Inventarisierung: Alle Systeme mit Apache Thrift Ruby-Bindings identifizieren
- Netzwerk-Segmentierung: Thrift-Services auf nicht notwendige Netzwerkzugriffe beschränken
- Monitoring: Anomale Speicher- und CPU-Auslastung ĂĽberwachen
- Input-Validierung: Rate-Limiting und Größenbeschränkungen implementieren
Bewertung
CVSS-Score: 7.5 (High)
Kritikalität: Hoch
VerfĂĽgbarkeit: Patch vorhanden
Empfehlung: Upgrade wird dringend empfohlen
„`