Asayomu Tech
注目★★★★★GitHub Advisory

Starlette CVE-2026-54283: URLエンコードフォームの制限が無効でDoS可能

30秒で把握

  • 1Starlette CVE-2026-54283: URLエンコード時のフォーム制限が未適用でDoS可能
  • 2100万フィールド送信でイベントループを数秒ブロック、50MB超でメモリ枯渇
  • 3multipartには制限適用済み・urlencodedのみ対象・未認証攻撃者から悪用可能

要約

Starletteの`request.form()`において、`max_fields`と`max_part_size`の制限が`multipart/form-data`には適用されるが、`application/x-www-form-urlencoded`では無視される脆弱性が公開された。未認証の攻撃者は制限を回避し、大量のフィールドやサイズの大きなフィールドを送信できる。フィールド数攻撃では約100万フィールド(10MB未満のペイロード)でイベントループを数秒間ブロックし、フィールドサイズ攻撃では50MB超の値をメモリ上に全展開させることが可能。

あなたへの影響

Starletteをフォーム受付エンドポイントで利用しているチームは、該当バージョンの使用有無を確認し、パッチ適用またはアプリケーション層での入力サイズ検証を追加すること。

推奨:即時対応は必須ではないが、公開エンドポイントであれば早めの対処が望ましい。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。