Aller au contenu
Développeur Full Stack
, ,

Tornado : déni de service par un grand nombre de paramètres de requête

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Moyenne

Un avis Tornado décrit l’absence de limite sur le nombre de champs d’une chaîne de requête, ce qui permettrait de ralentir la boucle événementielle avec des requêtes contenant de nombreux paramètres. Les versions jusqu’à 6.5.8 sont indiquées comme concernées et la version 6.5.9 comme corrective.

Python
IdentifiantAvis de sécurité
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif6.5.9

Source : GHSA-3hv7-mjh2-fv65 — Tornado

Analyse technique

Selon l’avis, l’analyse synchrone de la chaîne de requête n’applique pas de plafond au nombre de champs, contrairement à l’analyse du corps POST. L’avis rapporte un ralentissement des requêtes prises en charge par la même boucle événementielle.

Impact, versions et correctif

Événement datéAvis publié le 2026-09-30T23:49:25Z, avant le début de la période ; aucune mise à jour pendant la période n’est fournie. Exclu du bulletin du 2026-10-01.
ImpactDégradation de la disponibilité par ralentissement de la boucle événementielle lors de l’analyse de requêtes comportant de nombreux paramètres.
Versions affectées<= 6.5.8
Version corrigée6.5.9
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
Publication2026-09-30T23:49:25Z
Mise à jour2026-09-30T23:49:26Z

Action recommandée

Mettre à niveau vers Tornado 6.5.9.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :