CVE-2026-66730
facil.io 0.6.0 - 0.7.6 मल्टीपार्ट MIME बॉडी पार्सर के माध्यम से अनंत लूप DoS
- प्रकाशित
- 27 जुल॰ 2026
- अद्यतन
- 31 जुल॰ 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 7 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 46.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
facil.io 0.6.0 से 0.7.6 में multipart body parser में एक denial-of-service भेद्यता मौजूद है, जो एक अनप्रमाणित दूरस्थ हमलावर को आंशिक समापन boundary के साथ multipart/form-data अनुरोध भेजकर worker प्रक्रियाओं को 100% CPU पर स्थायी रूप से फ्रीज़ करने की अनुमति देती है। parser लूप में missing progress guard के कारण http_mime_parse बिना done या error फ्लैग सेट किए 0 बाइट्स consumed लौटाता है, जिससे calling loop उसी buffer पर parser को अनिश्चित काल तक बार-बार invoke करता है, सभी workers को समाप्त कर देता है और मैन्युअल रूप से पुनः आरंभ होने तक सर्वर को स्थायी रूप से अक्षम कर देता है।
स्रोत
1सुरक्षा सलाह: facil.io MIME पार्सर में अनंत लूप DoS (आंशिक बाउंड्री)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।