GHSA-387m-935m-c4vwHigh· 7.5▾ TwilightMicronaut doesn't set a maximum redirect count for its HTTP Client, enabling infinite loop DoS
▾ Twilight zone — High severity, or a signal on a lesser flaw
impact 41.3 · likelihood 0 · exploitation 0
Need a working PoC? Pro members can cast a request and our team develops one — it lands right here.
The Netty-based Micronaut HTTP Client does not impose a limit on HTTP redirections, potentially allowing an infinite redirect loop that could lead to a denial-of-service attack.
The following versions are patched:
No
Micronaut 5 Patch: https://github.com/micronaut-projects/micronaut-core/commit/6e88a972718d6e1521c5b3bb7766451798dba4e3 Micronaut 4 Patch: https://github.com/micronaut-projects/micronaut-core/commit/f1dffffec8fb5e3b7e94ae907ce0be3831e499d4 Micronaut 3 Patch: https://github.com/micronaut-projects/micronaut-core/commit/c06a2715ca7f78321bc3ca05f41cca78cd351320
io.micronaut:micronaut-http-client < 3.10.7io.micronaut:micronaut-http-client >= 4.0.0-M1, < 4.10.24io.micronaut:micronaut-http-client >= 5.0.0-M1, < 5.0.1Upgrade to a patched release:
io.micronaut:micronaut-http-client 3.10.7io.micronaut:micronaut-http-client 4.10.24io.micronaut:micronaut-http-client 5.0.1Connected by shared product, vendor, weakness, or advisory.