漏洞概述 漏洞编号:EEF-CVE-2026-59248 来源:https://cve.ertel.org/err/EEF-CVE-2026-59248.html 导入来源:https://cve.ertel.org/err/EEF-CVE-2026-59248.json JSON数据:https://api.ertel.dev/v1/vulns/EEF-CVE-2026-59248 别名:CVE-2026-59248 发布日期:2026-07-28T09:54:19.579Z 修改日期:2026-07-28T09:00:05.586453882Z 严重程度:CVSS_V4 - CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/SC:H/SI:H/SA:H CVSS计算器:https://www.first.org/cvss/calculator/4.0 影响范围 受影响软件:Cowlib(HTTP/2和HTTP/3的Erlang和Elixir实现) 影响版本:2.0.0到2.19.0 漏洞类型:未受限制的HPACK/OPACK前缀整数解码导致内存耗尽DoS 修复方案 修复状态:未提及具体修复方案,建议升级到不受影响的版本或应用官方补丁。 详细信息 漏洞描述:Cowlib中的HPACK/OPACK前缀整数解码存在漏洞,允许未认证的远程HTTP/2或HTTP/3对等体耗尽易受攻击服务器(或客户端)的内存,导致拒绝服务。 技术细节: - HPACK和OPACK前缀整数解码器 在 中被调用。 - 解码器读取连续八位字节,直到看到一个高位为0的八位字节,评估 ,每次移位M增长7个八位字节。 - 没有对连续八位字节数量的限制,解码器消耗任何编码长度的对等体供应。 - 由于Erlang整数是不可变的,每个中间值位M和每个累加器更新都会分配一个新的位图,其数字宽度随处理的八位字节数量线性增长。 - 跨所有解码的总和,传输的大位图数字分配在编码长度的平方顺序上。 - 一个简单的最大HPACK索引表示可以包含一个HTTP/2 HEADERS加一个CONTINUATION帧,Cowboy的默认最大 可以强制数百兆字节的瞬态分配和垃圾收集,导致头表索引被拒绝为无效。 - 重复或并发连接会加倍压力,并可能使Erlang VM内存耗尽。 数据库特定信息 数据库特定信息: 总结 该漏洞(EEF-CVE-2026-59248)影响Cowlib库的2.0.0到2.19.0版本,存在未受限制的HPACK/OPACK前缀整数解码漏洞,可能导致内存耗尽DoS。建议升级到不受影响的版本或应用官方补丁。