CVE-2025-62727
Starlette عرضة لهجوم حجب الخدمة (DoS) من نوع O(n^2) عبر دمج ترويسة Range في starlette.responses.FileResponse
- تم النشر
- 28/10/2025
- محدث
- 04/11/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 48.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Starlette هو إطار/أداة ASGI خفيف الوزن. بدءًا من الإصدار 0.39.0 وحتى ما قبل الإصدار 0.49.1، يمكن لمهاجم غير مصادق إرسال ترويسة HTTP Range مصممة بعناية تؤدي إلى معالجة زمنية تربيعية في منطق تحليل/دمج Range الخاص بـ FileResponse في Starlette. يتيح ذلك استنزاف وحدة المعالجة المركزية لكل طلب، مما يسبب رفض الخدمة لنقاط النهاية التي تقدم الملفات (مثل StaticFiles أو أي استخدام لـ FileResponse). تم إصلاح هذه الثغرة في الإصدار 0.49.1.
المصادر
1إثبات مفهوم لـ CVE-2025-62727 الذي يمكن أن يسبب رفض الخدمة في FastAPI (المبني على Starlette <= 0.48.0)
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.