RustDesk - CVE-2026-73108

Date de publication :

Il s'agit d'une vulnérabilité dans le décodeur BytesCodec de la bibliothèque hbb_common, utilisée par RustDesk. Avant toute authentification, ce décodeur fait confiance à la longueur de charge utile indiquée dans un en-tête de trame de quatre octets et réserve immédiatement cette quantité de mémoire, avant même d'avoir reçu les données correspondantes. Un en-tête forgé peut déclarer jusqu'à 1 073 741 823 octets à réserver pour une seule trame. Un attaquant non authentifié peut ouvrir plusieurs connexions TCP concurrentes et répéter cet envoi pour forcer l'épuisement de la mémoire disponible sur le système cible.

RustDesk est un logiciel de prise en main à distance, open source, qui permet la connexion et le contrôle de postes informatiques via Internet.

Elle permet un déni de service par épuisement des ressources mémoire.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

Déni de service (à distance)

Exploitation

La vulnérabilité exploitée est du type
CWE-770 : Allocation of Resources Without Limits or Throttling

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Aucun
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Non

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

RustDesk versions antérieures à 1.4.7

Solutions ou recommandations

RustDesk versions 1.4.7 et supérieures