Vulnerabilidad en ReDoS in multipart 1.3.0 - `parse_options_header()` (CVE-2026-28356)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
12/03/2026
Última modificación:
12/03/2026
Descripción
multipart es un rápido analizador de multipart/form-data para Python. Antes de 1.2.2, 1.3.1 y 1.4.0-dev, la función parse_options_header() en multipart.py utiliza una expresión regular con una alternancia ambigua, lo que puede causar retroceso exponencial (ReDoS) al analizar encabezados HTTP o de segmento multipart maliciosamente elaborados. Esto puede ser abusado para ataques de denegación de servicio (DoS) contra aplicaciones web que utilizan esta biblioteca para analizar encabezados de solicitud o flujos de multipart/form-data. El problema está solucionado en 1.2.2, 1.3.1 y 1.4.0-dev.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA



