CVE-2026-66754
Rouille 0.1.6 - 3.6.2 में remove_prefix प्रतिशत-एन्कोडिंग के माध्यम से पहुंच योग्य Assertion DoS
- प्रकाशित
- 28 जुल॰ 2026
- अद्यतन
- 29 जुल॰ 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 34.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Rouille 0.1.6 से 3.6.2 तक में Request::remove_prefix फ़ंक्शन में एक सुलभ assertion भेद्यता (reachable assertion vulnerability) मौजूद है, जो दूरस्थ अनप्रमाणित हमलावरों को एक क्राफ्टेड प्रतिशत-एन्कोडेड URL भेजकर सर्वर को क्रैश करने की अनुमति देती है। हमलावर एक ऐसा अनुरोध भेज सकते हैं जिसका डिकोड किया गया पथ एक कॉन्फ़िगर किए गए प्रीफ़िक्स से मेल खाता है, जबकि कच्चा प्रतिशत-एन्कोडेड पथ मेल नहीं खाता, जिससे assert! विफल हो जाता है और पैनिक कॉन्फ़िगरेशन के आधार पर या तो 500 त्रुटि उत्पन्न होती है या प्रक्रिया पूरी तरह समाप्त हो जाती है।
स्रोत
1- CVE-2026-66754-Remote-Denial-of-Service-via-Reachable-Assertion-in-URL-Prefix-Handling-rouille-अनुसंधान
सुरक्षा सलाह: URL उपसर्ग हैंडलिंग में पहुंच योग्य अभिकथन के माध्यम से रिमोट सेवा अस्वीकरण (rouille)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।