CVE-2020-5236
التراجع الكارثي في التعبير النمطي يسمح بحرمان الخدمة في Waitress
- تم النشر
- 04/02/2020
- محدث
- 04/08/2024
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 82.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Waitress الإصدار 1.4.2 يسمح بهجوم حجب الخدمة (DOS) عندما يستقبل Waitress ترويسة تحتوي على أحرف غير صالحة. عند استقبال ترويسة مثل "Bad-header: xxxxxxxxxxxxxxx\x10"، فإنها تتسبب في تراجع كارثي لمحرك التعبيرات النمطية مما يؤدي إلى استخدام العملية 100% من طاقة المعالجة (CPU) وحجب أي تفاعلات أخرى. وهذا يسمح للمهاجم بإرسال طلب واحد بترويسة غير صالحة وإخراج الخدمة من العمل. تم إدخال هذه المشكلة في الإصدار 1.4.2 عندما تم تحديث التعبير النمطي لمحاولة مطابقة السلوك المطلوب في الملحق المرتبط بـ RFC7230. تم تحديث التعبير النمطي المستخدم للتحقق من الترويسات الواردة في الإصدار 1.4.3، ويُنصح بترقية المستخدمين إلى الإصدار الجديد من Waitress في أقرب وقت ممكن.
المصادر
1Waitress 1.4.2 ReDoS - CVE-2020-5236 (كود نموذجي من مدونة)
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.