CVE-2026-69243
AIOHTTP: WebSocket अपग्रेड के माध्यम से HTTP अनुरोध तस्करी
- प्रकाशित
- 3 अग॰ 2026
- अद्यतन
- 5 अग॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 36.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
AIOHTTP asyncio और Python के लिए एक asynchronous HTTP क्लाइंट/सर्वर फ्रेमवर्क है। 3.14.2 से पहले, HTTP पार्सर WebSocket अपग्रेड से संबंधित request smuggling हमले के प्रति संवेदनशील थे। यदि सर्वर-साइड घटक का उपयोग किया जा रहा है, तो एक हमलावर WebSocket अपग्रेड प्रक्रिया में एक edge case का उपयोग करके request smuggling भेद्यता को निष्पादित करने में सक्षम हो सकता है। बॉडी के साथ एक WebSocket अपग्रेड अनुरोध पार्सर को पूर्ण अनुरोध बॉडी प्राप्त होने से पहले प्रोटोकॉल स्विच करने का कारण बन सकता है, जिससे trailing bytes को सामान्य HTTP बॉडी डेटा के बजाय अपग्रेडेड-प्रोटोकॉल या pipelined डेटा के रूप में संभाला जा सकता है। यह समस्या संस्करण 3.14.2 में ठीक कर दी गई है।
स्रोत
1aiohttp CWE-444 अनुरोध तस्करी को अस्वीकृत WebSocket अपग्रेड के माध्यम से पुनः उत्पन्न करता है, Python/Rust पेलोड और Docker लैब के साथ जो प्रॉक्सी एक्सेस-नियंत्रण बाईपास प्रदर्शित करती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।