🟠 高危 | CVE-2026-66731 — facil.io 0.7.5 through 0.7.6 contains a denial-of-...
🟠 《高危安全漏洞:CVE-2026-66731》
CVSS 评分: 高危(8.7) 状态: Received 发布时间: 2026-07-27
漏洞简介
CVE-2026-66731 是一个存在于 facil.io 库中的拒绝服务(Denial-of-Service, DoS)漏洞。该漏洞位于 HTTP/1.1 分块传输编码(chunked transfer encoding)解析器中,具体涉及 http1_parser.h 文件中的解析逻辑。
该漏洞的根源在于解析器未能正确处理分块大小(chunk size)字段中的负值。当攻击者发送一个包含负分块大小的 HTTP POST 请求时,解析器会错误地将该负值计算为一个极大的正整数。这一错误计算会导致内部状态损坏(memory corruption),并使读取指针(read pointer)指向未映射的内存区域(unmapped memory),最终触发程序崩溃(fault),导致服务器进程终止。
该漏洞属于 CWE-125(越界读取,Out-of-bounds Read)分类,即程序读取了超出预期缓冲区边界的内存数据。
影响范围
- 受影响软件:facil.io
- 受影响版本:0.7.5 至 0.7.6(含这两个版本)
- 攻击条件:无需身份认证(unauthenticated),攻击者可通过网络远程触发
- 攻击复杂度:低(Low),攻击者只需发送一个特制的 HTTP POST 请求即可
风险分析
- 攻击向量:远程网络攻击(AV:N),攻击者无需任何权限(PR:N)或用户交互(UI:N)。
- 攻击后果:成功利用该漏洞可导致服务器进程崩溃,造成拒绝服务(Availability: High)。由于漏洞仅影响可用性,不会导致机密性或完整性的破坏(VC:N, VI:N, SC:N, SI:N)。
- CVSS 评分:根据 CVSS:4.0 向量,该漏洞的基础评分为 7.5(高危)。具体指标为:攻击复杂度低(AC:L)、无需攻击者特权(PR:N)、无需用户交互(UI:N)、对可用性影响为高(VA:H)。
- 实际风险:对于使用受影响版本 faciol.io 的 Web 服务或应用程序,攻击者可以通过发送单个恶意 POST 请求(包含
Transfer-Encoding: chunked头,并在分块大小字段中添加负号,例如-1)即可使服务崩溃。这可能导致业务中断,尤其是在公网暴露的服务中,攻击者可以反复触发该漏洞造成持续拒绝服务。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-66731 |
| CVSS 评分 | 8.7 🟠 |
| 严重程度 | 高危 |
| CVSS 向量 | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
| CWE 分类 | CWE-125 |
| 发布时间 | 2026-07-27 |
| 最后更新 | 2026-07-27 |
| 状态 | Received |
| 数据来源 | disclosure@vulncheck.com |
🔗 参考链接
💬 评论