PT-2026-38278 · Pypi · Python-Multipart
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
python-multipart versões anteriores a 0.0.27
Descrição
Um problema de negação de serviço existe na análise de cabeçalho de parte multipart do
MultipartParser ao processar multipart/form-data. O analisador não possuía limites para o número de cabeçalhos de parte ou para o tamanho de cabeçalhos individuais. Um invasor poderia causar processamento excessivo de CPU, levando à exaustão da CPU e possíveis atrasos no worker ou no event-loop em aplicações ASGI que utilizam frameworks como Starlette ou FastAPI, ao enviar uma requisição com um único valor de cabeçalho muito grande ou muitos cabeçalhos repetidos sem encerrar o bloco de cabeçalhos. Os estados do analisador afetados incluem HEADER FIELD START, HEADER FIELD, HEADER VALUE START, HEADER VALUE e HEADER VALUE ALMOST DONE.Recomendações
Atualize para a versão 0.0.27 ou posterior.
Imponha limites de tamanho do corpo da requisição na camada do servidor, proxy ou framework para reduzir a exposição.
Exploit
Correção
DoS
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Python-Multipart