Netty - CVE-2026-55831
Date de publication :
Il s'agit d'une vulnérabilité d'allocation de ressources sans limite ni contrôle (CWE-770, CWE-400) dans la bibliothèque Netty, au sein du décodeur de trames SPDY et plus précisément lors du traitement des trames SETTINGS par la classe DefaultSpdySettingsFrame du codec SpdyFrameCodec.
Netty est un framework réseau open source utilisé pour développer des serveurs et clients utilisant différents protocoles (HTTP, TCP, etc.), largement intégré dans des applications Java pour la gestion des communications réseau.
Elle permet à un attaquant distant peut envoyer une trame SPDY/3.1 valide d'environ 2 Mo, Cela entraîne une consommation excessive de mémoire et de ressources CPU.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Non
• Exécution de code arbitraire (à distance)
• Déni de service (à distance)
Exploitation
CWE-400 : Uncontrolled Resource Consumption
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Aucun
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : En attente d’information
Preuve de concept
Une preuve de concept est disponible en sources ouvertes.
Systèmes ou composants affectés
• Versions comprises entre 4.2.0.Final et 4.2.15.Final
• Versions comprises entre 4.1.0.Final et 4.1.135.Final
Solutions ou recommandations
• Mise à jour vers Netty version 4.2.16.Final ou ultérieure.