Ad

CVE-2026-73228

MEDIUM CVSS 3.1: 5,3 EPSS 0.32%
Обновлено 13 августа 2026
Django
Параметр Значение
CVSS 5,3 (MEDIUM)
Устранено в версии 3.17.2
Тип уязвимости CWE-770 (Выделение ресурсов без ограничений), CWE-400 (Неконтролируемое потребление ресурсов)
Поставщик Django
Публичный эксплойт Нет

Платформа Django REST — это набор инструментов для создания веб-API. До версии 3.17.2 анализ request.data в Django REST Framework в rest_framework/request.py Request._parse() передает базовый поток HttpRequest в JSONParser и FormParser для тел application/json и application/x-www-form-urlencoded, минуя защиту DATA_UPLOAD_MAX_MEMORY_SIZE Django и позволяя слишком большим телам запросов потреблять дополнительную память и ЦП. Эта проблема исправлена ​​в версии 3.17.2.

Показать оригинальное описание (EN)

Django REST framework is a toolkit for building Web APIs. Prior to 3.17.2, Django REST Framework's request.data parsing in rest_framework/request.py Request._parse() passes the underlying HttpRequest stream to JSONParser and FormParser for application/json and application/x-www-form-urlencoded bodies, bypassing Django's DATA_UPLOAD_MAX_MEMORY_SIZE protection and allowing oversized request bodies to consume additional memory and CPU. This issue is fixed in version 3.17.2.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v3.1

Уязвимые продукты

encode:django-rest-framework