CVE-2026-33033
मल्टीपार्टपार्सर में बेस64-एन्कोडेड फ़ाइल अपलोड के माध्यम से संभावित सेवा-अस्वीकरण भेद्यता
- प्रकाशित
- 7 अप्रैल 2026
- अद्यतन
- 7 अप्रैल 2026
- सीएनए असाइन करना
- DSF
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:Hकम · अगले 30 दिन
- प्रतिशत
- 57.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
एक भेद्यता 6.0 से पहले 6.0.4, 5.2 से पहले 5.2.13, और 4.2 से पहले 4.2.30 में खोजी गई थी। `MultiPartParser` दूरस्थ हमलावरों को `Content-Transfer-Encoding: base64` के साथ अत्यधिक व्हाइटस्पेस सहित मल्टीपार्ट अपलोड सबमिट करके प्रदर्शन को कम करने की अनुमति देता है। पहले, असमर्थित Django श्रृंखलाएँ (जैसे 5.0.x, 4.1.x, और 3.2.x) का मूल्यांकन नहीं किया गया था और वे भी प्रभावित हो सकती हैं। Django इस मुद्दे की रिपोर्ट करने के लिए Seokchan Yoon को धन्यवाद देना चाहता है।
स्रोत
1CVE-2026-33033 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, Django के MultiPartParser में बेस64 व्हाइटस्पेस CPU एम्प्लीफिकेशन के माध्यम से एक denial-of-service भेद्यता, जो एक ही HTTP अनुरोध के साथ ~800x एम्प्लीफिकेशन प्रदर्शित करती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।