CVE-2026-33033
ثغرة محتملة في رفض الخدمة (DoS) في MultiPartParser عبر رفع ملفات مشفّرة بـ base64
- تم النشر
- 07/04/2026
- محدث
- 07/04/2026
- تخصيص CNA
- DSF
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 57.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تم اكتشاف ثغرة في الإصدارات 6.0 قبل 6.0.4، و5.2 قبل 5.2.13، و4.2 قبل 4.2.30. تسمح `MultiPartParser` للمهاجمين عن بُعد بتدهور الأداء عن طريق إرسال تحميلات متعددة الأجزاء مع `Content-Transfer-Encoding: base64` تتضمن مسافات بيضاء مفرطة. في وقت سابق، لم يتم تقييم سلاسل Django غير المدعومة (مثل 5.0.x و4.1.x و3.2.x) وقد تكون متأثرة أيضًا. تود Django أن تشكر Seokchan Yoon على الإبلاغ عن هذه المشكلة.
المصادر
1إثبات مفهوم لاستغلال CVE-2026-33033، وهي ثغرة حرمان من الخدمة في MultiPartParser الخاص بـ Django عبر تضخيم وحدة المعالجة المركزية بمسافات base64، مما يُظهر تضخيمًا بنحو 800 ضعف مع طلب HTTP واحد.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.