CVE-2026-67184
TinyWeb 0.0.8 Null Pointer Dereference DoS tramite Richiesta HTTP Malformata
- Pubblicato
- 28 lug 2026
- Aggiornato
- 28 lug 2026
- Assegnazione CNA
- VulnCheck
- Evidenza osservata
- 5 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 36,8%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
# TinyWeb fino alla versione 0.0.8 contiene una vulnerabilità di dereferenziazione del puntatore nullo che consente ad attaccanti remoti non autenticati di causare il crash dei processi worker inviando una riga di richiesta HTTP malformata con una stringa di versione non valida. La funzione HttpParser::execute() non riesce ad allocare l'oggetto Url quando l'analisi della versione fallisce, lasciando il puntatore url a NULL, e buildResponse() successivamente dereferenzia questo puntatore NULL senza controllare il flag valid_requ, producendo un SIGSEGV che termina il processo worker e, quando ripetuto su tutti i worker, porta il server offline in modo permanente fino al riavvio manuale.
Fonti
1Avviso di sicurezza: la dereferenziazione di un puntatore NULL non autenticata provoca il crash del server (TinyWeb)
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.