Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CVE-2023-46136

PUBLISHED 13.02.2025

CNA: GitHub_M

Werkzeug vulnerable to high resource usage when parsing multipart/form-data containing a large part with CR/LF character at the beginning

Обновлено: 24.11.2023
Werkzeug is a comprehensive WSGI web application library. If an upload of a file that starts with CR or LF and then is followed by megabytes of data without these characters: all of these bytes are appended chunk by chunk into internal bytearray and lookup for boundary is performed on growing buffer. This allows an attacker to cause a denial of service by sending crafted multipart data to an endpoint that will parse it. The amount of CPU time required can block worker processes from handling legitimate requests. This vulnerability has been patched in version 3.0.1.

CWE

Идентификатор Описание
CWE-400 Неконтролируемое использование ресурсов (исчерпание ресурсов)
CWE-407 CWE-407: Inefficient Algorithmic Complexity

БДУ ФСТЭК

Идентификатор Описание
BDU:2025-03945 Уязвимость библиотеки для разработки веб-приложений Werkzeug, связанная с записью за границами буфера, позволяющая нарушителю вызвать отказ в обслуживании

НКЦКИ уязвимости

Бюллетени НКЦКИ - уязвимости ПО
Идентификатор Дата бюллетеня Описание
VULN:20241021-25 21.10.2024 Отказ в обслуживании в Oracle Communications Cloud Native Core Security Edge Protection Proxy
VULN:20241021-28 21.10.2024 Отказ в обслуживании в Oracle Communications Cloud Native Core Automated Test Suite

CVSS

Оценка Severity Версия Базовый вектор
8 HIGH 3.1 CVSS:3.1/AV:A/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Доп. Информация

Product Status

werkzeug
Product: werkzeug
Vendor: pallets
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версии < 3.0.1 affected
 

Ссылки

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.