AIOHTTP's HTTP Parser auto_decompress feature is vulnerable to zip bomb
21Vexday Risk Score
Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.
ssvc Trackcvss 7.5epss 0.5%
probabilidad de explotación
0.5%top 61% de las CVE
explotación observada
noninguna fuente lo reporta
AIOHTTP is an asynchronous HTTP client/server framework for asyncio and Python. Versions 3.13.2 and below allow a zip bomb to be used to execute a DoS against the AIOHTTP server. An attacker may be able to send a compressed request that when decompressed by AIOHTTP could exhaust the host's memory. This issue is fixed in version 3.13.3.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Productos afectados
aio-libs · aiohttpReferencias
https://access.redhat.com/errata/RHSA-2026:10184https://access.redhat.com/errata/RHSA-2026:1249https://access.redhat.com/errata/RHSA-2026:1497https://access.redhat.com/errata/RHSA-2026:1506https://access.redhat.com/errata/RHSA-2026:1596https://access.redhat.com/errata/RHSA-2026:1599https://access.redhat.com/errata/RHSA-2026:1609https://access.redhat.com/errata/RHSA-2026:19712https://access.redhat.com/errata/RHSA-2026:2106https://access.redhat.com/errata/RHSA-2026:2695https://access.redhat.com/errata/RHSA-2026:3461https://access.redhat.com/errata/RHSA-2026:3462