Retour à la liste

Tesla vulnerable to atom exhaustion via untrusted URL scheme — GHSA-H74C-Q9J7-MPCM

GitHub · GitHub · GHSA-H74C-Q9J7-MPCM

ID
GHSA-H74C-Q9J7-MPCM
Date
Source
GitHub
Fournisseur
GitHub
Risque
high
CVSS
8.2
EPSS
0.00301

Résumé

### Summary In the Mint adapter for the Tesla HTTP client library, `Tesla.Adapter.Mint.open_conn/2` passes the URL scheme of every outgoing request through `String.to_atom/1` with no allow-list validation. Because BEAM atoms are permanent (never garbage-collected) and the atom table is bounded at roughly 1,048,576 entries, an attacker who can vary the URL scheme across requests can mint one fresh atom per request…

Chronologie

Publié par la source
2026-07-10

Contexte de risque

  • Niveau de gravité ou de risque signalé : high.
  • Score CVSS signalé : 8.2 sur 10.
  • Valeur EPSS signalée : 0.00301.
  • Vérifiez l’exposition du produit ou de la famille concernée : erlang: tesla.

Produit

erlang: tesla

Que faire

Mesures générales et prudentes (vérifiez les détails dans la source officielle) :

  • Priorisez immédiatement les correctifs ou les mesures d’atténuation (risque actif).
  • Identifiez les versions affectées dans votre inventaire et vérifiez si vous êtes concerné.
  • Appliquez les correctifs/mises à jour du fournisseur ou les atténuations recommandées.
  • Consultez l’avis officiel pour les versions affectées et les étapes de remédiation.

Avis officiel

Preuves et provenance

ID canonique de l’avis
GHSA-H74C-Q9J7-MPCM
Source
GitHub
Fournisseur
GitHub
Publié par la source
2026-07-10
Dernière activité de la source
2026-07-10
Autres identifiants
CVE-2026-48597
Organisé par
hlukh.ch

Avis associés et connexions

Ces avis sont reliés par des signaux communs de CVE, produit, fournisseur, source ou période.