CVE-2026-71217
Iperf3: iperf3 सर्वर अनबाउंडेड पीयर-नियंत्रित json पैरामीटर स्वीकार करता है जो संसाधन की कमी के माध्यम से रिमोट डिनायल ऑफ सर्विस को सक्षम बनाता है
- प्रकाशित
- 11 अग॰ 2026
- अद्यतन
- 31 अग॰ 2026
- सीएनए असाइन करना
- redhat
- साक्ष्य देखे गए
- 20 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:Hकम · अगले 30 दिन
- प्रतिशत
- 46.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
iperf3 में एक दोष पाया गया। एक दूरस्थ हमलावर इस भेद्यता का शोषण अत्यधिक संख्यात्मक पैरामीटर, जैसे `parallel` और `len`, के साथ तैयार किए गए control-channel JSON भेजकर कर सकता है, जिन्हें सर्वर द्वारा उचित रूप से मान्य नहीं किया जाता है। यह अनुचित इनपुट सत्यापन अत्यधिक स्ट्रीम और थ्रेड निर्माण, तथा बड़े बफ़र आवंटन का कारण बन सकता है, जिससे संसाधन की कमी होती है। परिणामस्वरूप, यह प्रभावित iperf3 सर्वर पर Denial of Service (DoS) का कारण बन सकता है।
स्रोत
1Python PoC जो CVE-2026-71217 को प्रदर्शित करता है, जो iperf3 3.16 में एक resource-exhaustion denial-of-service है, जिसमें Docker सेटअप और crafted stream attack शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।