CVE-2026-81869
BilinmiyorTeknik Veri (Otomatik)
- CVSS Skoru
- —
- EPSS
- —
- CWE
- CWE-176
- KEV Durumu
- Hayır
OpenTelemetry-Go, OpenTelemetry'nin Go uygulamasıdır. 1.10.0 sürümünden 1.33.0 sürümüne kadar, sdk/trace/span.go attribute truncation yolu, geçerli Unicode yerine karakteri U+FFFD içeren string ve string-slice öznitelikleri için AttributeValueLengthLimit'i zorlayamayabilir. safeTruncateValidUTF8, geçerli yerine karakterini geçersiz UTF-8 olarak ele alır ve orijinal girişi döndürür, strings.ToValidUTF8 ise bu geçerli karakteri değiştirmeden bırakır, böylece ikinci bir safeTruncate denemesi de aşırı boyutlu değeri döndürebilir. Span özniteliği içeriğini kontrol eden bir saldırgan, yapılandırılan limite göre daha uzun değerleri koruyabilir, bu da enstrümantal süreçteki bellek kullanımını artırır ve hizmet reddi korumalarını zayıflatır. Bu sorun 1.33.0 sürümünde çözülmüştür.
Orijinal açıklama (İngilizce)
OpenTelemetry-Go is the Go implementation of OpenTelemetry. From version 1.10.0 until 1.33.0, the sdk/trace/span.go attribute truncation path can fail to enforce AttributeValueLengthLimit for string and string-slice attributes containing the valid Unicode replacement character U+FFFD. safeTruncateValidUTF8 treats the valid replacement rune as invalid UTF-8 and returns the original input, while strings.ToValidUTF8 leaves that valid rune unchanged, so a second safeTruncate attempt can also return the oversized value. An attacker who controls span attribute content can retain values longer than the configured limit, increasing per-span memory use and weakening denial-of-service protection in the instrumented process. This issue is fixed in version 1.33.0.
Referanslar
- https://github.com/open-telemetry/opentelemetry-go/commit/e016a78c9f5b24a1c2beeaad47686c2f2213f49a
- https://github.com/open-telemetry/opentelemetry-go/issues/5996
- https://github.com/open-telemetry/opentelemetry-go/pull/5997
- https://github.com/open-telemetry/opentelemetry-go/releases/tag/sdk/v1.33.0
- https://github.com/open-telemetry/opentelemetry-go/security/advisories/GHSA-p9f8-wvj8-2fg8
Bu CVE için henüz editoryal inceleme yapılmadı. Sadece otomatik teknik veri gösteriliyor.
