CVE-2026-38361
Множественные неаутентифицированные проблемы отказа в обслуживании (DoS) в fohrloop dash-uploader v0.1.0 – v0.7.0a2 Обработчик чанкового...
- Опубликовано
- 8 мая 2026 г.
- Обновлено
- 10 июн. 2026 г.
- Назначение CNA
- mitre
- Наблюдены доказательства
- 28 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HНизкий · следующие 30 дней
- Процентиль
- 84,9 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
# Множественные неаутентифицированные проблемы отказа в обслуживании (DoS) в fohrloop dash-uploader v0.1.0 – v0.7.0a2 Обработчик чанкового (фрагментированного) upload-а (`dash_uploader/httprequesthandler.py`, `dash_uploader/upload.py`) доверяет несанитизированным параметрам загрузки, управляемым атакующим (например, `flowTotalChunks`), и не применяет задокументированное ограничение `max_file_size`, что позволяет удалённому неаутентифицированному атакующему вызвать аварийное завершение процесса из-за нехватки памяти (OOM) (неограниченное выделение `range(1, flowTotalChunks + 1)`), усечение целевого файла до нуля байт (`flowTotalChunks=0`, где особенность `all([]) == True` запускает ветвь сборки файла на нулевом количестве чанков), постоянное исчерпание дискового пространства (никогда не очищаемые временные каталоги для каждого `flowIdentifier`), а также полный обход задокументированного ограничения `max_file_size`.
Источники
1- CVE-2026-38361Информационный
Advisory: CVE-2026-38361 множественные уязвимости типа «отказ в обслуживании» (CWE-400/CWE-670) в dash-uploader (Python/PyPI)
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.