PT-2026-49571 · Pypi+2 · Python-Multipart+2
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
python-multipart versões anteriores a 0.0.30
Descrição
Um problema de complexidade quadrática ocorre ao analisar corpos
application/x-www-form-urlencoded. O QuerystringParser realiza uma busca de duas etapas para separadores de campo, verificando todo o buffer restante por & antes de recorrer ao ;. Se um corpo utiliza ; como separador e não contém &, cada iteração de campo dispara uma varredura completa e malsucedida do buffer restante, resultando em O(B^2) comparações de bytes por chunk. Um invasor pode enviar um corpo manipulado com separadores repetidos para causar consumo excessivo de CPU, o que pode esgotar os processos de trabalho e levar a uma negação de serviço. Este analisador é acessível através da classe QuerystringParser e das APIs FormParser, create form parser e parse form, sendo utilizado pelo Starlette e FastAPI para chamadas de request.form().Recomendações
Atualize para a versão 0.0.30 ou posterior.
Exploit
Correção
DoS
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Fastapi
Starlette
Python-Multipart