RustDesk - CVE-2026-73108
Date de publication :
Il s'agit d'une vulnérabilité dans le décodeur BytesCodec de la bibliothèque hbb_common, utilisée par RustDesk. Avant toute authentification, ce décodeur fait confiance à la longueur de charge utile indiquée dans un en-tête de trame de quatre octets et réserve immédiatement cette quantité de mémoire, avant même d'avoir reçu les données correspondantes. Un en-tête forgé peut déclarer jusqu'à 1 073 741 823 octets à réserver pour une seule trame. Un attaquant non authentifié peut ouvrir plusieurs connexions TCP concurrentes et répéter cet envoi pour forcer l'épuisement de la mémoire disponible sur le système cible.
RustDesk est un logiciel de prise en main à distance, open source, qui permet la connexion et le contrôle de postes informatiques via Internet.
Elle permet un déni de service par épuisement des ressources mémoire.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Non
Déni de service (à distance)
Exploitation
CWE-770 : Allocation of Resources Without Limits or Throttling
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Aucun
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : Non
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
Systèmes ou composants affectés
RustDesk versions antérieures à 1.4.7