CVE-2025-62727
Starlette anfällig für O(n²)-DoS durch Zusammenführen von Range-Headern in starlette.responses.FileResponse
- Veröffentlicht
- 28.10.2025
- Aktualisiert
- 04.11.2025
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 25.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HNiedrig · nächste 30 Tage
- Perzentil
- 48,8 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Starlette ist ein leichtgewichtiges ASGI-Framework/Toolkit. Ab Version 0.39.0 und vor Version 0.49.1 kann ein nicht authentifizierter Angreifer einen manipulierten HTTP-Range-Header senden, der eine Verarbeitung mit quadratischer Laufzeit in Starlettes FileResponse-Range-Parsing/-Zusammenführungslogik auslöst. Dies ermöglicht eine CPU-Erschöpfung pro Anfrage und führt zu einem Denial-of-Service für Endpunkte, die Dateien bereitstellen (z. B. StaticFiles oder jede Verwendung von FileResponse). Diese Schwachstelle ist in Version 0.49.1 behoben.
Quellen
1Proof of Concept für CVE-2025-62727, der einen Denial-of-Service in FastAPI (basierend auf Starlette <= 0.48.0) verursachen kann.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.