PT-2026-49597 · Fastapi+1 · Fastapi+1
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Starlette (versões afetadas não especificadas)
FastAPI (versões afetadas não especificadas)
Descrição
Um problema de Negação de Serviço (DoS) existe na função
request.form() ao processar requisições application/x-www-form-urlencoded. Enquanto os limites de max fields e max part size são aplicados para multipart/form-data, eles são ignorados para corpos codificados em URL. Isso permite que um invasor não autenticado cause exaustão de recursos de duas maneiras: enviando um grande número de campos (por exemplo, 1.000.000 de campos), o que bloqueia o loop de eventos do worker e consome CPU, ou enviando um único campo muito grande, o que força a alocação de memória ilimitada.Recomendações
Atualize para uma versão corrigida do Starlette e FastAPI para garantir que
max fields e max part size sejam aplicados aos analisadores de URL codificada.
Como medida paliativa temporária, restrinja o tamanho do corpo da requisição através de um proxy reverso para reduzir o risco de exaustão de memória, embora isso possa não evitar totalmente o bloqueio do loop de eventos.Exploit
Correção
DoS
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Fastapi
Starlette