Ad

CVE-2026-65623

HIGH CVSS 4.0: 8,7 EPSS 0.39%
Обновлено 24 июля 2026
Payload
Параметр Значение
CVSS 8,7 (HIGH)
Уязвимые версии до 1.12.1.
Тип уязвимости CWE-407
Поставщик Payload
Публичный эксплойт Нет

Уязвимость неэффективной алгоритмической сложности в mtrumelbandit позволяет осуществлять удаленный отказ в обслуживании без проверки подлинности из-за нехватки ЦП во время повторной сборки фрагмента WebSocket. Защитник размера 'Elixir.Bandit.WebSocket.Connection':oversize_message?/2, вызываемый из handle_frame/3 в lib/bandit/websocket/connection.ex, добавляет каждый нефинальный кадр продолжения к левовложенному iolist, а затем повторно измеряет весь накопленный буфер с помощью IO.iodata_length/1 в каждом кадре. Поскольку буфер увеличивается на один элемент за кадр и каждый раз полностью проходится заново, работа по сборке является квадратичной (O(n^2)) по количеству кадров продолжения.

Ограничение max_fragmented_message_size (по умолчанию 8 МБ) ограничивает общее количество байтов, но не количество кадров, и каждый кадр может содержать всего один байт полезной нагрузки, поэтому злоумышленник может отправлять миллионы крошечных кадров продолжения, используя скромную пропускную способность, чтобы закрепить ядро ​​ЦП на время от минут до часов. Множество одновременных подключений могут привести к истощению ЦП всего сервера, лишив обслуживания законных пользователей. Тайм-аут чтения WebSocket не помогает, поскольку это тайм-аут простоя, оцениваемый между чтениями, и он не может вытеснить синхронную работу по повторной сборке, затрачиваемую внутри одного обратного вызова.

Эта проблема затрагивает бандита: с 1.11.0 до 1.12.1.

Показать оригинальное описание (EN)

Inefficient Algorithmic Complexity vulnerability in mtrudel bandit allows unauthenticated remote denial of service via CPU exhaustion during WebSocket fragment reassembly. The size guard 'Elixir.Bandit.WebSocket.Connection':oversize_message?/2 called from handle_frame/3 in lib/bandit/websocket/connection.ex appends each non-final continuation frame to a left-nested iolist and then re-measures the entire accumulated buffer with IO.iodata_length/1 on every frame. Because the buffer grows by one element per frame and is fully re-traversed each time, reassembly work is quadratic (O(n^2)) in the number of continuation frames. The max_fragmented_message_size limit (default 8 MB) bounds total bytes but not frame count, and each frame can carry as little as one payload byte, so an attacker can send millions of tiny continuation frames using modest bandwidth to pin a CPU core for minutes to hours. Many concurrent connections can starve the whole server of CPU, denying service to legitimate users. The WebSocket read timeout does not help, because it is an idle timeout evaluated between reads and cannot preempt the synchronous reassembly work spent inside a single callback. This issue affects bandit: from 1.11.0 before 1.12.1.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Тип уязвимости (CWE)