一个boundary参数,能打崩整个服务?

原创
alex 1小时前 阅读数 1 #头条
你有没有遇到过这种情况:服务器突然卡死,日志里满是内存警告,而流量明明没涨多少?最近GitHub Advisory曝出一个Fastify/busboy的漏洞,攻击者只需要构造一个超长boundary字符串,就能让服务因内存溢出而崩溃。这个漏洞之所以危险,是因为很多开发者默认信任框架处理文件上传——毕竟busboy是Node.js生态里最成熟的multipart解析器之一。但"成熟"的背后,藏着一个边界检查的盲区。如果你的API接受文件上传且没做额外的boundary长度限制,你可能正在给攻击者开门。框架层的默认安全,从来不该是唯一防线。

原文:Fastify/busboy DoS via oversized multipart boundary · 来源:Hacker News

版权声明

所有资源都来源于爬虫采集,如有侵权请联系我们,我们将立即删除