CVE-2026-33241

HIGH CVSS 4.0: 8,7 EPSS 0.02%
Обновлено 24 марта 2026
Payload
Параметр Значение
CVSS 8,7 (HIGH)
Уязвимые версии до 0.89.3
Устранено в версии 0.89.3
Тип уязвимости CWE-770 (Выделение ресурсов без ограничений)
Поставщик Payload
Публичный эксплойт Нет

Salvo — это веб-фреймворк на Rust. До версии 0.89.3 реализации анализа данных формы Salvo (метод form_data() и макрос Extractible) не налагают ограничения на размер полезной нагрузки перед чтением тела запроса в память. Это позволяет злоумышленникам вызывать состояния нехватки памяти (OOM), отправляя чрезвычайно большие полезные данные, что приводит к сбоям в обслуживании и отказу в обслуживании.

Версия 0.89.3 содержит патч.

Показать оригинальное описание (EN)

Salvo is a Rust web framework. Prior to version 0.89.3, Salvo's form data parsing implementations (`form_data()` method and `Extractible` macro) do not enforce payload size limits before reading request bodies into memory. This allows attackers to cause Out-of-Memory (OOM) conditions by sending extremely large payloads, leading to service crashes and denial of service. Version 0.89.3 contains a patch.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Salvo Salvo
cpe:2.3:a:salvo:salvo:*:*:*:*:*:rust:*:*
0.89.3