CVE-2026-67183
TinyWeb 0.0.8 Speicherleck-DoS über HTTP-Anfrageverarbeitung
- Veröffentlicht
- 28.07.2026
- Aktualisiert
- 28.07.2026
- CNA zuweisen
- VulnCheck
- Beweise beobachtet
- 05.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 30,5 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
# TinyWeb bis 0.0.8 enthält eine Speicherleck-Schwachstelle, die es nicht authentifizierten Angreifern ermöglicht, den verfügbaren Speicher durch das Senden gewöhnlicher, wohlgeformter HTTP-Anfragen zu erschöpfen. Jede Anfrage führt dazu, dass HttpParser::execute() Url-Objekte, HttpHeaders-Objekte und HttpHeader-Instanzen über rohe new-Ausdrücke allokiert, die aufgrund fehlender Destruktoren und unerreichbarer delete-Aufrufe nie freigegeben werden, wodurch der residente Speicher der Worker monoton um etwa 20 bis 28 kB pro Anfrage anwächst, bis der Worker-Prozess beendet wird.
Quellen
1Sicherheitshinweis: Nicht authentifizierter Speicherleck führt zur Speichererschöpfung (TinyWeb)
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.