{"id":"CVE-2024-8391","summary":"Eclipse Vert.x gRPC server does not limit the maximum message size","details":"In Eclipse Vert.x version 4.3.0 to 4.5.9, the gRPC server does not limit the maximum length of message payload (Maven GAV: io.vertx:vertx-grpc-server and io.vertx:vertx-grpc-client). \n\n\n\n\nThis is fixed in the 4.5.10 version. \n\n\n\n\nNote this does not affect the Vert.x gRPC server based grpc-java and Netty libraries (Maven GAV: io.vertx:vertx-grpc)","aliases":["GHSA-g76f-gjfx-4rpr"],"modified":"2026-08-12T03:51:13.982792384Z","published":"2024-09-04T15:27:58.478Z","database_specific":{"osv_generated_from":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2024/8xxx/CVE-2024-8391.json","cna_assigner":"eclipse","cwe_ids":["CWE-770"]},"references":[{"type":"WEB","url":"https://repo.maven.apache.org/maven2/"},{"type":"ADVISORY","url":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2024/8xxx/CVE-2024-8391.json"},{"type":"ADVISORY","url":"https://nvd.nist.gov/vuln/detail/CVE-2024-8391"},{"type":"REPORT","url":"https://github.com/eclipse-vertx/vertx-grpc/issues/113"},{"type":"REPORT","url":"https://gitlab.eclipse.org/security/cve-assignement/-/issues/31"},{"type":"PACKAGE","url":"https://github.com/eclipse-vertx/vertx-grpc"}],"affected":[{"ranges":[{"type":"GIT","repo":"https://github.com/eclipse-vertx/vert.x","events":[{"introduced":"a2b63f7a041eadc298a48cda49063a2085e8862a"},{"fixed":"d5a16c6801df5dbdb5474fc01c4304686edb1e69"}],"database_specific":{"extracted_events":[{"introduced":"4.3.0"},{"fixed":"4.5.10"}],"source":"CPE_RANGE","cpe":"cpe:2.3:a:eclipse:vert.x:*:*:*:*:*:*:*:*"}},{"type":"GIT","repo":"https://github.com/eclipse-vertx/vertx-grpc","events":[{"introduced":"7b88891a1dd0607c7fd87ae110bb6c3eb8c9b8a2"},{"fixed":"456467e6be20a66a40417097efe03e9dc757b99f"}],"database_specific":{"extracted_events":[{"introduced":"4.3.0"},{"fixed":"4.5.10"}],"source":"AFFECTED_FIELD"}},{"type":"GIT","repo":"https://github.com/vert-x3/vertx-web","events":[{"introduced":"eb83c78c0245fd96c32f9faabb9650e59c819670"},{"fixed":"60202842cad48f700441f1c4401fbbd0db48544e"}],"database_specific":{"source":"CPE_RANGE","cpe":"cpe:2.3:a:eclipse:vert.x:*:*:*:*:*:*:*:*","extracted_events":[{"introduced":"4.3.0"},{"fixed":"4.5.10"}]}}],"versions":["4.5.9","4.5.8","4.5.7","4.5.6","4.5.5","4.5.4","4.5.3","4.5.2","4.5.1","4.5.0","4.4.5","4.4.4","4.4.3","4.4.2","4.4.1","4.4.0","4.3.5","4.3.4","4.3.3","4.3.2","4.3.1","4.3.0"],"database_specific":{"source":"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2024-8391.json"}}],"schema_version":"1.9.0","severity":[{"type":"CVSS_V4","score":"CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N"}]}