PT-2026-84844 · Pypi · Httpx2
CVE-2026-84378
·
Publicado
2026-09-02
·
Atualizado
2026-09-10
CVSS v3.1
5.9
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
HTTPX2 versões 2.5.0 até 2.9.0
Description
O analisador de Server-Sent Events (SSE) em
src/httpx2/httpx2/ sse.py copia e reanalisa repetidamente o texto armazenado em buffer na função SSELineDecoder.decode() quando um endpoint SSE divide uma única linha não terminada em vários fragmentos de resposta. Este comportamento afeta httpx2.Client.sse() e httpx2.AsyncClient.sse(). Como o trabalho de processamento cresce quadraticamente em relação ao comprimento da linha, um fluxo especialmente criado pode causar consumo excessivo de CPU, bloqueando potencialmente um trabalhador síncrono ou um loop de eventos assíncrono.Recommendations
Atualizar para a versão 2.10.0.
Exploit
Correção
DoS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Httpx2