vs gauge
区分
JVN番号
タイトル
JVN
深刻度
最終更新日
CVE番号
New
JVNDB-2026-004346

quic-goのwebtransport-goにおける制限またはスロットリング無しのリソースの割り当てに関する脆弱性

7.5
2026/02/20 15:56
CVE-2026-21434
JVNDB-2026-004346
quic-goのwebtransport-goにおける制限またはスロットリング無しのリソースの割り当てに関する脆弱性
概要
webtransport-goはWebTransportプロトコルを実装したライブラリです。バージョン0.3.0から0.9.0において、攻撃者はWT_CLOSE_SESSIONカプセルに非常に大きなアプリケーションエラーメッセージを送信することで、webtransport-goのセッション実装に過剰なメモリ消費を引き起こす可能性があります。この実装は、このフィールドに対してドラフトで規定された1024バイトの制限を強制しておらず、ピアが任意に大きなメッセージペイロードを送信し、それを完全に読み取ってメモリに格納してしまいます。そのため、攻撃者は任意の量のメモリを消費できます。メモリ消費を達成するためには攻撃者が完全なペイロードを送信する必要がありますが、上限がないため十分な帯域幅があれば大規模な攻撃が可能になります。この脆弱性はバージョン0.10.0で修正されました。
想定される影響と対策
当該ソフトウェアが扱う情報について、外部への漏えいは発生しません。 また、当該ソフトウェアが扱う情報について、書き換えは発生しません。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。
正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。
JVN情報 ※( )内はCVSS v2の値
深刻度 7.5
CVECVE-2026-21434
公表日2026/02/12 00:00
登録日2026/02/20 15:56
更新日2026/02/20 15:56
CVSS v3情報
全ての情報を閲覧するにはユーザー登録(無料)またはログインが必要です。