PT-2026-84049 · Tornado · Tornado
CVE-2026-82397
·
Publicado
2026-08-31
·
Atualizado
2026-09-10
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Tornado versões anteriores a 6.5.8
Description
O Tornado processa corpos de requisição
application/x-www-form-urlencoded utilizando urllib.parse.parse qs em tornado/escape.py sem especificar o parâmetro max num fields. O processo ocorre dentro de RequestHandler. execute em tornado/web.py, que analisa o corpo através de HTTPServerRequest. parse body e parse body arguments em tornado/httputil.py antes do despacho do manipulador. Consequentemente, uma requisição não autenticada contendo milhões de campos delimitados por separadores pode travar sincronicamente o loop de eventos de thread única, atrasando todas as conexões ativas. O corpo da requisição é limitado apenas por max buffer size, que possui o valor padrão de 104857600 bytes.Recommendations
Atualizar para a versão 6.5.8.
Exploit
Correção
DoS
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Tornado