CVE-2025-62727
स्टारलेट में starlette.responses.FileResponse में Range हेडर मर्जिंग के माध्यम से O(n^2) DoS भेद्यता
- प्रकाशित
- 28 अक्टू॰ 2025
- अद्यतन
- 4 नव॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:Hकम · अगले 30 दिन
- प्रतिशत
- 48.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Starlette एक हल्का ASGI फ्रेमवर्क/टूलकिट है। संस्करण 0.39.0 से शुरू होकर संस्करण 0.49.1 से पहले, एक अनप्रमाणित हमलावर एक क्राफ्टेड HTTP Range हेडर भेज सकता है जो Starlette की FileResponse Range पार्सिंग/मर्जिंग लॉजिक में द्विघात-समय प्रोसेसिंग को ट्रिगर करता है। यह प्रति अनुरोध CPU थकावट का कारण बनता है, जिससे फाइलें सर्व करने वाले एंडपॉइंट्स (जैसे StaticFiles या FileResponse का कोई भी उपयोग) के लिए सेवा-अस्वीकृति उत्पन्न होती है। यह भेद्यता 0.49.1 में ठीक कर दी गई है।
स्रोत
1CVE-2025-62727 का प्रूफ ऑफ कॉन्सेप्ट जो FastAPI (आधारित Starlette <= 0.48.0) में denial-of-service उत्पन्न कर सकता है
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।