PT-2025-50884 · Tornado+4 · Tornado+4

·

CVE-2025-67725

·

Publicado

2025-12-12

·

Atualizado

2026-07-20

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do Tornado 6.5.2 e inferiores
Descrição O Tornado, um framework web em Python e biblioteca de rede assíncrona, está suscetível a uma condição de Negação de Serviço (DoS). Uma única requisição HTTP especialmente elaborada pode paralisar o loop de eventos do servidor por um período prolongado. Isso ocorre porque a função HTTPHeaders.add concatena strings repetidamente quando o mesmo nome de cabeçalho aparece múltiplas vezes. A imutabilidade de strings do Python faz com que cada concatenação copie a string inteira, resultando em complexidade de tempo O(n²). O impacto varia de baixo a alto, dependendo da configuração max header size; um valor maior aumenta a severidade. O problema origina-se da maneira como os cabeçalhos são processados, especificamente dentro da função add.
Recomendações As versões anteriores à 6.5.3 devem ser atualizadas para a versão 6.5.3 ou posterior.

Exploit

Correção

DoS

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2026:0930
AZL-72368
AZL-72374
CVE-2025-67725
GHSA-C98P-7WGM-6P64
MGASA-2026-0092
OESA-2026-1130
OPENSUSE-SU-2025:15838-1
OPENSUSE-SU-2026:10110-1
OPENSUSE-SU-2026:20015-1
OPENSUSE-SU-2026:20412-1
PYSEC-2025-266
RHSA-2026:0930
RHSA-2026:2462
RHSA-2026:2465
RHSA-2026:2469
RHSA-2026:2484
SUSE-EL-9-CLIENT-TOOLS-2026-1026
SUSE-SU-2026:0010-1
SUSE-SU-2026:0222-1
SUSE-SU-2026:0623-1
SUSE-SU-2026:0625-1
SUSE-SU-2026:0626-1
SUSE-SU-2026:0627-1
SUSE-SU-2026:0629-1
SUSE-SU-2026:0631-1
SUSE-SU-2026:1012-1
SUSE-SU-2026:1014-1
SUSE-SU-2026:1026-1
SUSE-SU-2026:1027-1
SUSE-SU-2026:1028-1
SUSE-SU-2026:1029-1
SUSE-SU-2026:1030-1
SUSE-SU-2026:1140-1
SUSE-SU-2026:1141-1
SUSE-SU-2026:1142-1
SUSE-SU-2026:1146-1
SUSE-SU-2026:1148-1
SUSE-SU-2026:1149-1
SUSE-SU-2026:1162-1
SUSE-SU-2026:20007-1
SUSE-SU-2026:20028-1
SUSE-SU-2026:20043-1
SUSE-SU-2026:20071-1
SUSE-SU-2026:20820-1
SUSE-SU-2026:20825-1
USN-7950-1

Produtos afetados

Debian
Linuxmint
Rocky Linux
Tornado
Ubuntu