PT-2026-107243 · Twisted · Twisted
CVE-2026-106454
·
Publicado
2026-10-06
·
Atualizado
2026-10-07
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:L |
Nome do Software Vulnerável e Versões Afetadas
Twisted versões 25.5.0 e anteriores
Descrição
A função
wildcardToRegexp() em twisted/mail/imap4.py processa incorretamente padrões de clientes autenticados durante operações LIST ou LSUB. Embora traduza os curingas de asterisco e porcentagem do IMAP, ela passa todos os outros caracteres diretamente para o re.compile(). Isso permite o uso de construções de expressões regulares aninhadas ou onerosas que podem causar backtracking catastrófico—um estado em que o mecanismo de regex leva um tempo exponencial para determinar que uma string não corresponde a um padrão—ao serem comparadas com nomes de caixas de correio. Como o Twisted utiliza um reator de thread única cooperativo, essa operação de bloqueio suspende toda a entrada e saída do servidor durante a correspondência.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
DoS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Twisted