Ad

CVE-2026-73057

HIGH CVSS 4.0: 8,7 EPSS 0.28%
Обновлено 18 августа 2026
stoatchat
Параметр Значение
CVSS 8,7 (HIGH)
Уязвимые версии до 0.15.0
Тип уязвимости CWE-400 (Неконтролируемое потребление ресурсов)
Поставщик stoatchat
Публичный эксплойт Нет

stoatchat до версии 0.15.0 не может проверить размеры viewBox SVG в конечной точке прокси, что позволяет злоумышленникам вызвать отказ в обслуживании из-за нехватки памяти. Злоумышленники могут размещать вредоносные SVG-файлы с чрезвычайно большими значениями ширины и высоты и запускать одновременные запросы, чтобы исчерпать доступную память в репликах прокси.

Показать оригинальное описание (EN)

stoatchat before 0.15.0 fails to validate SVG viewBox dimensions in the proxy endpoint, allowing attackers to cause denial of service by memory exhaustion. Attackers can host malicious SVGs with extremely large width and height values and trigger concurrent requests to exhaust available memory across proxy replicas.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0