OWASP Coraza WAF 是一个兼容 ModSecurity 的 Go 语言 Web 应用防火墙库。从版本 3.0.0 至 3.8.0,内部组件 bodyprocessors/multipart.go 中的多部分(multipart)处理逻辑对每个上传的文件部分都执行了 defer temp.Close(),导致每个临时文件的文件描述符都会一直保持打开状态,直到整个请求处理完成。未认证的攻击者可以提交一个包含大量极小文件部分的多部分请求体,在请求体大小限制范围内耗尽进程的文件描述符表,从而导致 os.Cre
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-107826 | 7.5 HIGH | OWASP Coraza WAF: JSON body processor: argument-limit truncation reopens an unbounded-dept |
| CVE-2026-107833 | 5.9 MEDIUM | OWASP Coraza WAF: Unbounded recursion in JSON response body processor causes CPU exhaustio |
| CVE-2026-107825 | 4.0 MEDIUM | OWASP Coraza WAF: ProcessURI silently drops QUERY_STRING and ARGS_GET on URI parse failure |
| CVE-2026-107835 | 4.0 MEDIUM | OWASP Coraza WAF: Cookie Parser Confusion |
No comments yet