Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-23842-Denial-of-Service-via-Database-Connection-Pool-Exhaustion-version-1.2.10 — CVE-2026-23842 — Vulnerabilidade de Negação de Serviço de alta gravidade causada pelo esgotamento do pool de conexões do SQLAlchemy em chamadas concorrentes a get_response() no ChatterBot ≤ 1.2.10. | Kitploit
Ferramentas/GitHubGitHub/adityabhatt3010/cve-2026-23842-denial-of-service-via-database-connection-pool-exhaustion-version-1.2.10
Análise de VulnerabilidadesExploraçãoAprendizado e Educação
GitHubadityabhatt3010/cve-2026-23842-denial-of-service-via-database-connection-pool-exhaustion-version-1.2.10

CVE-2026-23842-Denial-of-Service-via-Database-Connection-Pool-Exhaustion-version-1.2.10

CVE-2026-23842 — Vulnerabilidade de Negação de Serviço de alta gravidade causada pelo esgotamento do pool de conexões do SQLAlchemy em chamadas concorrentes a get_response() no ChatterBot ≤ 1.2.10.

Ver Repositório
2há 5 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-23842

Negação de Serviço via Exaustão do Pool de Conexões do Banco de Dados em ≤ 1.2.10

📌 Visão Geral

Este repositório documenta minha descoberta e divulgação responsável da CVE-2026-23842, uma vulnerabilidade de Negação de Serviço de Alta Severidade no ChatterBot.

  • Aviso do GitHub: GHSA-v4w8-49pv-mf72
  • ID CVE: CVE-2026-23842
  • CWE: CWE-400 (Consumo Descontrolado de Recursos)
  • Severidade: Alta (7,5 / 10)
  • CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

a-hyper-detailed-cinematic-cyberpunk-ill_1YpmQcKtTGuYYByf5li18A_s2g_3oZVSIyO44oyprigwQ_cover_sd


🚨 Resumo da Vulnerabilidade

As versões do ChatterBot ≤ 1.2.10 são vulneráveis a uma condição de Negação de Serviço causada pelo gerenciamento inadequado de sessões do banco de dados e do pool de conexões.

Invocações simultâneas de:

root@kitploit:~
get_response()

podem esgotar o QueuePool subjacente do SQLAlchemy, resultando em:

  • Travamento do aplicativo
  • sqlalchemy.exc.TimeoutError
  • Indisponibilidade persistente do serviço
  • Reinicialização manual necessária para recuperação

🎯 Versões Afetadas

root@kitploit:~
<= 1.2.10

✅ Versão Corrigida

root@kitploit:~
>= 1.2.11

🧠 Causa Raiz Técnica

O ChatterBot depende do SQLAlchemy para interação com o banco de dados e usa uma configuração padrão de pool de conexões.

No entanto:

  • Sem limitação de concorrência
  • Sem limitação de taxa de requisições
  • Sem aplicação explícita do ciclo de vida da sessão
  • Limites padrão do QueuePool

Quando múltiplas threads invocam get_response() simultaneamente:

  1. As conexões são rapidamente retiradas do pool
  2. As conexões não são liberadas com rapidez suficiente
  3. A capacidade do pool é atingida
  4. Requisições adicionais ficam bloqueadas
  5. O SQLAlchemy gera TimeoutError

Isso resulta em negação de disponibilidade em todo o serviço.


🔬 Prova de Conceito (PoC)

Script PoC

root@kitploit:~
from chatterbot import ChatBot
import threading

bot = ChatBot("dos-test")

def attack():
    bot.get_response("hello")

threads = []

for _ in range(30):
    t = threading.Thread(target=attack)
    t.start()
    threads.append(t)

for t in threads:
    t.join()

🎥 Demonstração em Vídeo do PoC

O vídeo a seguir demonstra:

  • Execução simultânea de threads
  • Esgotamento do QueuePool do SQLAlchemy
  • Exceções TimeoutError
  • Falta de resposta do aplicativo

🔗 Vídeo do PoC: https://github.com/user-attachments/assets/4ee845c4-b847-4854-84ec-4b2fb2f7090f


🌐 Superfície de Ataque

Se implantado como:

  • API pública de chatbot
  • Serviço SaaS de chatbot
  • Assistente integrado à web

Um atacante pode acionar remotamente a condição sem autenticação.


📊 Detalhamento CVSS v3.1

MétricaValor
Vetor de AtaqueRede
Complexidade do AtaqueBaixa
Privilégios NecessáriosNenhum
Interação do UsuárioNenhuma
ConfidencialidadeNenhuma
IntegridadeNenhuma
DisponibilidadeAlta

📅 Cronograma de Divulgação Responsável

DataEvento
9 de jan.Vulnerabilidade relatada
13 de jan.Mantenedor reproduziu o problema
17 de jan.Aviso publicado
19 de jan.CVE-2026-23842 atribuída
21 de jan.Divulgação pública

🏆 Crédito

Descoberta e divulgação responsável por:

Aditya Bhatt Especialista em VAPT Relator da CVE-2026-23842


🔐 Declaração de Divulgação Responsável

Esta vulnerabilidade foi divulgada de forma responsável ao mantenedor antes da divulgação pública. Nenhum exploit foi compartilhado publicamente antes da disponibilidade do patch.


Baixar ferramenta