CVE-2026-71217
高已发布
Iperf3:iperf3 服务器接受无限制的、由对端控制的 json 参数,从而通过资源耗尽实现远程拒绝服务
- 已发布
- 2026年8月11日
- 已更新
- 2026年8月31日
- 分配 CNA
- redhat
- 观察到的证据
- 2026年9月20日
初级CVSS
7.5/ 10高
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H0.6%
低 · 未来 30 天
- 百分位
- 46.6%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
在 iperf3 中发现了一个漏洞。远程攻击者可以通过发送带有超大数值参数(如 `parallel` 和 `len`)的精心构造的控制通道 JSON 来利用此漏洞,服务器未对这些参数进行正确验证。这种不当的输入验证可能导致创建过多的流和线程,以及大量缓冲区分配,从而造成资源耗尽。因此,这可能导致受影响的 iperf3 服务器发生拒绝服务(DoS)。
来源
1Python PoC 演示 CVE-2026-71217,即 iperf3 3.16 中的资源耗尽型拒绝服务漏洞,包含 Docker 环境搭建和精心构造的流攻击。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。