PT-2026-96285 · Pypi · Zapros
CVE-2026-61652
·
Publicado
2026-09-21
·
Atualizado
2026-09-29
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Zapros versões anteriores a 0.14.0
Description
Ocorre uma negação de serviço via exaustão de memória ao transmitir respostas compactadas. O decodificador ignora o limite de memória definido pelo tamanho do chunk, seja especificado explicitamente via
iter bytes(chunk size=...) ou usando o valor padrão. Consequentemente, um chunk pode exceder o tamanho solicitado, permitindo que uma única resposta compactada cause o transbordamento da memória.Recommendations
Atualize para a versão 0.14.0.
Leia o corpo compactado usando
Response.iter raw() ou Response.async iter raw() para ignorar os decodificadores integrados e realize a descompactação manualmente com um limite explícito de tamanho de saída, como o max length do zlib.
Envie Accept-Encoding: identity para desativar a compactação de resposta.
Evite decodificar corpos de resposta de servidores não confiáveis.Exploit
Correção
DoS
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Zapros