facil.io 0.6.0 至 0.7.6 版本在 multipart body parser(多部分主体解析器)中存在一个拒绝服务(DoS)漏洞。未经验证的远程攻击者可以通过发送带有部分结束边界的 multipart/form-data 请求,永久使工作进程占用 100% CPU,导致服务器拒绝服务。 解析器循环中缺失进度检查(progress guard),导致 http_mime_parse 函数返回 0 字节已消耗,但未设置 done 或 error 标志。这使得调用方循环无限次地在同一缓冲区重新调用解析
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
| CVE-2026-66729 | 7.5 HIGH | facil.io 0.7.6 整数下溢拒绝服务漏洞 |
| CVE-2026-66731 | 7.5 HIGH | facil.io 0.7.5-0.7.6 HTTP/1.1分块传输编码解析崩溃DoS漏洞 |
暂无评论