PT-2026-3483 · Unknown · Chatterbot
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do ChatterBot até a 1.2.10
Versão 1.2.11 do ChatterBot
Descrição
O ChatterBot, um mecanismo de diálogo conversacional baseado em aprendizado de máquina, está suscetível a uma condição de negação de serviço. Isso ocorre devido ao gerenciamento inadequado de sessões de banco de dados e pools de conexão. Chamadas concorrentes ao método
get response() podem esgotar o pool de conexões do SQLAlchemy, levando à indisponibilidade do serviço e exigindo uma reinicialização manual para recuperação. O problema origina-se do método get response() carecer de limites de concorrência, limitação de taxa ou controles explícitos de ciclo de vida da sessão. O consumo rápido de conexões de banco de dados sem liberação oportuna esgota o QueuePool do SQLAlchemy, fazendo com que as solicitações bloqueiem e, finalmente, falhem com um TimeoutError. Isso pode ser acionado sem autenticação em implantações onde o ChatterBot é exposto como um serviço de chatbot.Recomendações
As versões do ChatterBot até a 1.2.10 devem ser atualizadas para a versão 1.2.11.
Exploit
Correção
DoS
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Chatterbot