PT-2025-44209 · Starlette+1 · Starlette+1

CVE-2025-62727

·

Publicado

2025-10-28

·

Atualizado

2026-07-21

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do Starlette de 0.39.0 a 0.49.0
Descrição O Starlette é um framework/toolkit ASGI leve. Um atacante não autenticado pode enviar um cabeçalho HTTP Range manipulado que aciona um processamento de tempo quadrático na lógica de análise/mesclagem de Range do FileResponse do Starlette. Isso possibilita o esgotamento da CPU por solicitação, causando negação de serviço para endpoints que servem arquivos, como StaticFiles ou qualquer uso de FileResponse. O loop de análise do FileResponse. parse range header() usa uma expressão regular que é vulnerável à negação de serviço devido à sua complexidade O(n^2). Um cabeçalho Range manipulado pode maximizar essa complexidade. O loop de mesclagem processa cada intervalo de entrada verificando toda a lista de resultados, resultando em comportamento quadrático com muitos intervalos disjuntos. Isso afeta qualquer aplicação Starlette que use starlette.staticfiles.StaticFiles ou respostas diretas de starlette.responses.FileResponse.
Recomendações Versões anteriores a 0.49.1 são afetadas.

Exploit

Correção

DoS

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CLEANSTART-2026-AZ09261
CLEANSTART-2026-HP19968
CLEANSTART-2026-IR98353
CLEANSTART-2026-MR94452
CLEANSTART-2026-NL78203
CLEANSTART-2026-WQ85001
CLEANSTART-2026-WU03167
CVE-2025-62727
ECHO-FC38-DA22-1AFB
GHSA-7F5H-V6XP-FCQ8
OPENSUSE-SU-2025:15696-1
OPENSUSE-SU-2026:10109-1
OPENSUSE-SU-2026:20975-1
PYSEC-2026-1942
SUSE-SU-2026:22151-1

Produtos afetados

Debian
Starlette