CVE-2025-67726

Red Hat Security Advisory: RHOAI 3.3 - Red Hat OpenShift AI

Beschreibung

Tornado ist ein Python-Webframework und eine asynchrone Netzwerk-Bibliothek. Versionen 6.5.2 und darunter verwenden einen ineffizienten Algorithmus beim Parsen von Parametern für HTTP-Header-Werte, was potenziell zu einem Denial-of-Service (DoS) führen kann. Die Funktion _parseparam in httputil.py wird verwendet, um spezifische HTTP-Header-Werte zu parsen, wie z.B. diejenigen in multipart/form-data, und ruft wiederholt string.count() innerhalb einer verschachtelten Schleife auf, während sie Semikolons mit Anführungszeichen verarbeitet. Wenn ein Angreifer eine Anfrage mit einer großen Anzahl von bösartig erstellten Parametern im Content-Disposition-Header sendet, steigt die CPU-Auslastung des Servers quadratisch (O(n²)) während des Parsens an. Aufgrund der Architektur des einzelnen Event Loops in Tornado kann eine einzige böswillige Anfrage den gesamten Server für einen längeren Zeitraum unerreichbar machen. Dieses Problem wird in Version 6.5.3 behoben.

Metriken

Severity
high
kein öffentlicher PoC bekannt
7.5
Quelle: nvd-v3
43.5 %
Hoch — CVE rangiert über dem Median aller heute bewerteten CVEs (Rang ≥ 36 %).
0.5 %
Niedrig — Modell schätzt < 1 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-03-04 07:18 UTC
CWE-834, CWE-400

Weakness-Klassen (CWE)

  • CWE-834Class

    Excessive Iteration

    The product performs an iteration or loop without sufficiently limiting the number of times that the loop is executed.

    cwe.mitre.org →
  • CWE-400Class

    Uncontrolled Resource Consumption

    The product does not properly control the allocation and maintenance of a limited resource.

    cwe.mitre.org →

Betroffene Produkte

Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.

  • aiohttp

    aiohttp3.13.3

  • anyscale

    ray2.52.0

  • bitnami

    argo-workflows3.0.0

  • bitnami

    golang1.25.0

  • bitnami

    php-min8.2.0

  • bitnami

    php-min8.3.0

  • bitnami

    php-min8.4.0

  • bitnami

    php-min8.5.0

  • go

    github.com/containerd/containerd

  • go

    github.com/containerd/containerd/v22.1.0-beta.0

  • go

    github.com/containerd/containerd/v22.2.0-beta.0

  • go

    github.com/expr-lang/expr

  • go

    github.com/kedacore/keda

  • go

    github.com/kedacore/keda/v22.18.0

  • go

    github.com/sigstore/fulcio

  • golang

    go1.25.0 – 1.25.6

  • golang

    go1.24.12

  • google

    sentencepiece0.2.1

  • IBM

    Concert< 3.0.0

    gefixt in 3.0.0

  • keras

    keras3.0.0 – 3.13.0

  • npm

    @langchain/core1.0.0

  • npm

    @langchain/core

  • npm

    langchain1.0.0

  • npm

    langchain

Quellen & Referenzen

Verknüpfte CVEs

21 weitere CVEs anzeigen
IDCVE-2025-67726