AIOHTTP's HTTP Parser auto_decompress feature is vulnerable to zip bomb
21Vexday Risk Score
Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.
ssvc Trackcvss 7.5epss 0.5%
probabilidade de exploração
0.5%top 61% das CVEs
exploração observada
nãonenhuma fonte reporta
AIOHTTP is an asynchronous HTTP client/server framework for asyncio and Python. Versions 3.13.2 and below allow a zip bomb to be used to execute a DoS against the AIOHTTP server. An attacker may be able to send a compressed request that when decompressed by AIOHTTP could exhaust the host's memory. This issue is fixed in version 3.13.3.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Produtos afetados
aio-libs · aiohttpReferências
https://access.redhat.com/errata/RHSA-2026:10184https://access.redhat.com/errata/RHSA-2026:1249https://access.redhat.com/errata/RHSA-2026:1497https://access.redhat.com/errata/RHSA-2026:1506https://access.redhat.com/errata/RHSA-2026:1596https://access.redhat.com/errata/RHSA-2026:1599https://access.redhat.com/errata/RHSA-2026:1609https://access.redhat.com/errata/RHSA-2026:19712https://access.redhat.com/errata/RHSA-2026:2106https://access.redhat.com/errata/RHSA-2026:2695https://access.redhat.com/errata/RHSA-2026:3461https://access.redhat.com/errata/RHSA-2026:3462