Aller au contenu
Développeur Full Stack
, ,

Tornado : épuisement mémoire via une réponse décompressée sans limite

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

Un avis Tornado signale que CurlAsyncHTTPClient ne limite pas la taille de la réponse décompressée et peut accumuler suffisamment de données pour épuiser la mémoire du processus. Les versions jusqu’à 6.5.8 sont indiquées comme concernées et la version 6.5.9 comme corrective.

Python
IdentifiantAvis de sécurité
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif6.5.9

Source : GHSA-chx6-46f5-w4vp — Tornado

Analyse technique

Avec la décompression des réponses activée, le client curl peut ajouter les données décompressées à un tampon sans limite de taille. Un serveur distant malveillant répondant à une requête effectuée par l’application peut provoquer une consommation excessive de mémoire.

Impact, versions et correctif

Événement datéAvis publié le 2026-09-30T23:49:13Z, avant le début de la période ; aucune mise à jour pendant la période n’est fournie. Exclu du bulletin du 2026-10-01.
ImpactDéni de service par épuisement de mémoire lors du traitement d’une réponse compressée malveillante.
Versions affectées<= 6.5.8
Version corrigée6.5.9
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.5
Publication2026-09-30T23:49:13Z
Mise à jour2026-09-30T23:49:14Z

Action recommandée

Mettre à niveau vers Tornado 6.5.9 ; limiter ou contrôler les requêtes vers des URL non fiables si CurlAsyncHTTPClient est utilisé.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :