CVE-2026-69243
AIOHTTP: تهريب طلبات HTTP عبر ترقية WebSocket
- تم النشر
- 03/08/2026
- محدث
- 05/08/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 05/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 36.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
AIOHTTP هو إطار عمل عميل/خادم HTTP غير متزامن لـ asyncio وPython. قبل الإصدار 3.14.2، كانت محللات HTTP عرضة لهجوم تهريب الطلبات (request smuggling) يتعلق بترقيات WebSocket. إذا كنت تستخدم مكوّن الخادم، فقد يتمكن المهاجم من تنفيذ ثغرة تهريب الطلبات باستخدام حالة حافة في إجراء ترقية WebSocket. يمكن أن يتسبب طلب ترقية WebSocket مع جسم (body) في قيام المحلل بتبديل البروتوكولات قبل استلام جسم الطلب بالكامل، مما يترك بايتات زائدة يتم التعامل معها كبيانات بروتوكول مُرقّى أو بيانات خط أنابيب (pipelined) بدلاً من بيانات جسم HTTP عادية. تم إصلاح هذه المشكلة في الإصدار 3.14.2.
المصادر
1يعيد إنتاج تهريب الطلبات (Request Smuggling) من نوع CWE-444 في aiohttp عبر ترقيات WebSocket المرفوضة، مع حمولات Python/Rust ومختبر Docker يوضح تجاوز التحكم في الوصول عبر البروكسي.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.