HTTPX2 是一款面向 Python 的下一代 HTTP 客户端。在 2.12.0 版本之前,HTTPX2 的内容解码器(位于 )会在通过 或 向应用程序输出有界数据块之前,先将每个 gzip、deflate、br 或 zstd 网络数据块完整地解压/扩展。一个 64 KiB 的压缩数据块可能在单次中间内存分配中扩展为约 64 MiB,因此攻击者可控或被攻破的服务器即使应用程序是以流式方式读取响应,也可能导致严重的内存压力,甚至引发进程因内存不足(OOM)而终止。该问题已在 2.12.0 版本中修复。
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-84381 | 8.1 HIGH | HTTPX2 2.x 系列 WebSocket 流量未加密传输漏洞 |
| CVE-2026-84378 | 5.9 MEDIUM | HTTPX2 SSE缓冲区CPU拒绝服务漏洞 |
| CVE-2026-84380 | 5.6 MEDIUM | HTTPX2 冲突请求头自动生成漏洞 |
| CVE-2026-84379 | 5.3 MEDIUM | HTTPX2 文件头注入漏洞 |
暂无评论