Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-23842-Denial-of-Service-via-Database-Connection-Pool-Exhaustion-version-1.2.10 — CVE-2026-23842 — Hochschwere Denial-of-Service-Schwachstelle, verursacht durch die Erschöpfung des SQLAlchemy-Verbindungspools bei gleichzeitigen get_response()-Aufrufen in ChatterBot ≤ 1.2.10. | Kitploit
Tools/GitHubGitHub/adityabhatt3010/cve-2026-23842-denial-of-service-via-database-connection-pool-exhaustion-version-1.2.10
SchwachstellenanalyseExploitationLernen & Bildung
GitHubadityabhatt3010/cve-2026-23842-denial-of-service-via-database-connection-pool-exhaustion-version-1.2.10

CVE-2026-23842-Denial-of-Service-via-Database-Connection-Pool-Exhaustion-version-1.2.10

CVE-2026-23842 — Hochschwere Denial-of-Service-Schwachstelle, verursacht durch die Erschöpfung des SQLAlchemy-Verbindungspools bei gleichzeitigen get_response()-Aufrufen in ChatterBot ≤ 1.2.10.

Repository anzeigen
2vor 5 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-23842

Denial of Service durch Erschöpfung des Datenbank-Verbindungspools in ≤ 1.2.10

📌 Übersicht

Dieses Repository dokumentiert meine Entdeckung und verantwortungsvolle Offenlegung von CVE-2026-23842, einer Denial-of-Service-Schwachstelle mit hohem Schweregrad in ChatterBot.

  • GitHub Advisory: GHSA-v4w8-49pv-mf72
  • CVE-ID: CVE-2026-23842
  • CWE: CWE-400 (Unkontrollierte Ressourcennutzung)
  • Schweregrad: Hoch (7,5 / 10)
  • CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

a-hyper-detailed-cinematic-cyberpunk-ill_1YpmQcKtTGuYYByf5li18A_s2g_3oZVSIyO44oyprigwQ_cover_sd


🚨 Zusammenfassung der Schwachstelle

ChatterBot-Versionen ≤ 1.2.10 sind anfällig für eine Denial-of-Service-Bedingung, die durch unsachgemäßes Datenbank-Session- und Verbindungspool-Management verursacht wird.

Gleichzeitige Aufrufe von:

root@kitploit:~
get_response()

können den zugrunde liegenden SQLAlchemy QueuePool erschöpfen, was zu Folgendem führt:

  • Hängen der Anwendung
  • sqlalchemy.exc.TimeoutError
  • Dauerhafte Nichtverfügbarkeit des Dienstes
  • Manueller Neustart zur Wiederherstellung erforderlich

🎯 Betroffene Versionen

root@kitploit:~
<= 1.2.10

✅ Behobene Version

root@kitploit:~
>= 1.2.11

🧠 Technische Grundursache

ChatterBot verlässt sich für die Datenbankinteraktion auf SQLAlchemy und verwendet eine Standard-Konfiguration für den Verbindungspool.

Allerdings:

  • Keine Begrenzung der Parallelität
  • Keine Ratenbegrenzung für Anfragen
  • Keine explizite Durchsetzung des Session-Lebenszyklus
  • Standard-QueuePool-Grenzen

Wenn mehrere Threads gleichzeitig get_response() aufrufen:

  1. Verbindungen werden schnell aus dem Pool ausgecheckt
  2. Verbindungen werden nicht schnell genug freigegeben
  3. Die Poolkapazität wird erreicht
  4. Zusätzliche Anfragen blockieren
  5. SQLAlchemy löst TimeoutError aus

Dies führt zu einer dienstweiten Verweigerung der Verfügbarkeit.


🔬 Proof of Concept (PoC)

PoC-Skript

root@kitploit:~
from chatterbot import ChatBot
import threading

bot = ChatBot("dos-test")

def attack():
    bot.get_response("hello")

threads = []

for _ in range(30):
    t = threading.Thread(target=attack)
    t.start()
    threads.append(t)

for t in threads:
    t.join()

🎥 PoC-Videodemonstration

Das folgende Video demonstriert:

  • Gleichzeitige Thread-Ausführung
  • SQLAlchemy QueuePool-Erschöpfung
  • TimeoutError-Ausnahmen
  • Nicht reagierende Anwendung

🔗 PoC-Video: https://github.com/user-attachments/assets/4ee845c4-b847-4854-84ec-4b2fb2f7090f


🌐 Angriffsfläche

Wenn bereitgestellt als:

  • Öffentliche Chatbot-API
  • SaaS-Chatbot-Dienst
  • Web-integrierter Assistent

Kann ein Angreifer die Bedingung ohne Authentifizierung remote auslösen.


📊 CVSS v3.1 Aufschlüsselung

MetrikWert
AngriffsvektorNetzwerk
AngriffskomplexitätNiedrig
Erforderliche RechteKeine
BenutzerinteraktionKeine
VertraulichkeitKeine
IntegritätKeine
VerfügbarkeitHoch

📅 Zeitplan der verantwortungsvollen Offenlegung

DatumEreignis
9. JanSchwachstelle gemeldet
13. JanMaintainer reproduzierte Problem
17. JanAdvisory veröffentlicht
19. JanCVE-2026-23842 zugewiesen
21. JanÖffentliche Veröffentlichung

🏆 Anerkennung

Entdeckt und verantwortungsvoll offengelegt von:

Aditya Bhatt VAPT-Spezialist CVE-2026-23842-Melder


🔐 Erklärung zur verantwortungsvollen Offenlegung

Diese Schwachstelle wurde dem Maintainer vor der öffentlichen Veröffentlichung verantwortungsvoll gemeldet. Es wurde kein Exploit vor der Verfügbarkeit des Patches öffentlich geteilt.


Tool herunterladen