CVE-2026-38361
Mehrere nicht authentifizierte Denial-of-Service-Probleme (DoS) in fohrloop dash-uploader v0.1.0 bis v0.7.0a2 Der Chunked-Upload-Handler...
- Veröffentlicht
- 08.05.2026
- Aktualisiert
- 10.06.2026
- CNA zuweisen
- mitre
- Beweise beobachtet
- 28.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HNiedrig · nächste 30 Tage
- Perzentil
- 84,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
# Mehrere nicht authentifizierte Denial-of-Service-Probleme (DoS) in fohrloop dash-uploader v0.1.0 bis v0.7.0a2 Der Chunked-Upload-Handler (`dash_uploader/httprequesthandler.py`, `dash_uploader/upload.py`) vertraut unsäuberten, angreiferkontrollierten Upload-Parametern (z. B. `flowTotalChunks`) und setzt das dokumentierte `max_file_size`-Limit nicht durch. Dadurch kann ein entfernter, nicht authentifizierter Angreifer einen Out-of-Memory-Absturz (OOM) des Prozesses verursachen (unbegrenzte `range(1, flowTotalChunks + 1)`-Allokation), die Verkürzung der Zieldatei auf null Bytes (`flowTotalChunks=0`, wobei die `all([]) == True`-Eigenheit den Datei-Zusammenführungszweig bei null Chunks ausführt), eine dauerhafte Erschöpfung des Speicherplatzes (niemals bereinigte temporäre Verzeichnisse pro `flowIdentifier`) sowie eine vollständige Umgehung des dokumentierten `max_file_size`-Limits.
Quellen
1- CVE-2026-38361Informativ
Sicherheitshinweis: CVE-2026-38361 mehrere DoS-Schwachstellen (CWE-400/CWE-670) in dash-uploader (Python/PyPI)
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.