CVE-2026-67183
TinyWeb 0.0.8 تسريب ذاكرة DoS عبر معالجة طلبات HTTP
- تم النشر
- 28/07/2026
- محدث
- 28/07/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 05/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 30.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# TinyWeb حتى الإصدار 0.0.8 يحتوي على ثغرة تسرب ذاكرة تسمح للمهاجمين غير المصادق عليهم باستنزاف الذاكرة المتاحة عن طريق إرسال طلبات HTTP عادية جيدة الصياغة. يتسبب كل طلب في قيام `HttpParser::execute()` بتخصيص كائنات `Url` وكائنات `HttpHeaders` ومثيلات `HttpHeader` عبر تعبيرات `new` الخام التي لا يتم تحريرها أبدًا بسبب غياب المدمرات واستدعاءات `delete` التي لا يمكن الوصول إليها، مما يؤدي إلى نمو ذاكرة العامل المقيمة بشكل رتيب بمقدار 20 إلى 28 كيلوبايت تقريبًا لكل طلب حتى يتم إنهاء عملية العامل.
المصادر
1نشرة أمنية: تسريب ذاكرة بدون مصادقة يؤدي إلى استنفاد الذاكرة (TinyWeb)
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.