GHSA-CHX6-46F5-W4VP: уязвимость в Tornado CurlAsyncHTTPClient
В Tornado обнаружена уязвимость неконтролируемого расхода ресурсов (CVSS 7.5) в HTTP-клиенте CurlAsyncHTTPClient на базе libcurl. При обработке сильно сжатых ответов с включённой декомпрессией память растёт без ограничений, что ведёт к исчерпанию памяти и отказу в обслуживании. Исправлено в версиях 6.5.9 и 6.6.0.
- CVSS 7.5, CWE-409 и CWE-400, вектор атаки — сетевой, без аутентификации
- Уязвим tornado.curl_httpclient.CurlAsyncHTTPClient в Tornado < 6.5.9
- Исправление в Tornado 6.5.9 и 6.6.0, есть PoC
- Мера обхода: SimpleAsyncHTTPClient или decompress_response=False
Читать дальше
Безопасность