PT-2026-76736 · Pypi · Sqlparse
CVE-2026-71491
·
Publicado
2026-08-17
·
Atualizado
2026-09-01
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
sqlparse versões anteriores a 0.6.0
Description
Um problema de Negação de Serviço (DoS) existe onde uma instrução composta por inúmeros comentários de linha única pode causar consumo quadrático de CPU. Isso ocorre porque a função
group comments() em sqlparse/engine/grouping.py reescaneia repetidamente instruções compostas apenas por comentários, ignorando a proteção MAX GROUPING TOKENS. O problema é acessível através da função sqlparse.parse() e da função sqlparse.format() quando o parâmetro strip comments é definido como True. Isso é particularmente crítico, pois afeta o caminho principal de sanitização utilizado por ORMs, firewalls de SQL e loggers de consultas.Recommendations
Atualizar para a versão 0.6.0.
Exploit
Correção
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Sqlparse