PT-2026-76749 · Pypi · Sqlparse
CVE-2026-54284
·
Publicado
2026-08-17
·
Atualizado
2026-09-01
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
sqlparse versões anteriores a 0.6.0
Descrição
o sqlparse contém um problema onde a construção de
TokenList e a subsequente conversão de string achatam repetidamente subárvores de tokens aninhados. Isso ocorre ao processar SQL com aninhamento profundo, como inúmeros parênteses ou cadeias de CASE WHEN, levando ao consumo quadrático de CPU. Este comportamento pode ser acionado através das funções sqlparse.parse(), sqlparse.format() e sqlparse.split(). Mesmo quando os limites internos de profundidade e de tokens são atingidos, o processo para alcançar esses limites é superlinear, permitindo que um pequeno payload malicioso (ex: 1-2 KB) consuma recursos significativos de CPU por vários segundos, podendo levar a uma negação de serviço ao esgotar os processos de trabalho disponíveis.Recomendações
Atualize o sqlparse para a versão 0.6.0 ou posterior.
Exploit
Correção
DoS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Sqlparse