HTTPX2 是 Python 的下一代 HTTP 客户端。在 2.10.0 之前,当远程源通过 SOCKS5 代理使用 wss 协议时,httpcore2 在 和 中未能正确启动 TLS,因为其 TLS 升级条件仅识别 协议。HTTPX2 从 2.6.0 到 2.9.1 通过 和 暴露了这一缺陷,导致初始握手、查询参数、Authorization 头部、Cookie 以及后续的 WebSocket 数据帧可能以明文形式经过代理路径传输,且没有进行证书验证。控制或监视该路径的攻击者可以读取或修改流量,并冒充 Web
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-84382 | 7.5 HIGH | HTTPX2: Streaming response decompression does not bound peak memory (decompression amplifi |
| CVE-2026-84378 | 5.9 MEDIUM | HTTPX2: Quadratic SSE line buffering can cause CPU denial of service |
| CVE-2026-84380 | 5.6 MEDIUM | HTTPX2: Conflicting Content-Length and Transfer-Encoding headers can be auto-generated |
| CVE-2026-84379 | 5.3 MEDIUM | HTTPX2: Multipart part header injection via unvalidated file Content-Type and custom heade |
No comments yet