CVE-2026-66752
ثغرة تهريب طلبات HTTP في tiny-http 0.12.0 عبر معالجة Transfer-Encoding
- تم النشر
- 28/07/2026
- محدث
- 14/08/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 05/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:L/VA:L/SC:N/SI:L/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 15.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# tiny-http حتى الإصدار 0.12.0 يحتوي على ثغرة تهريب طلبات HTTP يحتوي tiny-http حتى الإصدار 0.12.0 على ثغرة تهريب طلبات HTTP (HTTP request smuggling) تسمح للمهاجمين عن بُعد بإفساد تزامن إطارات الطلبات عن طريق إرسال ترويسة Transfer-Encoding بأي قيمة، بما في ذلك ترميزات غير chunked، مما يدفع المكتبة إلى تطبيق فك ترميز chunk بشكل غير مشروط وتجاهل Content-Length. يمكن للمهاجمين استغلال التناقض بين تحليل tiny_http غير السليم لترويسة Transfer-Encoding وبين الوكيل الوسيط (front-end proxy) المنفَّذ بشكل صحيح لإنتاج تفسيرين مختلفين لدفق بايتات واحد، مما يتيح تهريب الطلبات، ويمكنهم أيضًا إرسال أجسام غير chunked مع قيم Transfer-Encoding غير chunked للتسبب في فشل قراءة الأجسام مما يعلّق الاتصالات ويستهلك خيوط المعالجة (worker threads) دون إرسال إشارات خطأ إلى العملاء.
المصادر
1استشارة أمنية: تهريب طلبات HTTP عبر قيم Transfer-Encoding غير محللة (tiny_http)
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.