CVE-2025-62727
Python Análise e mitigação de vulnerabilidades

Visão geral

CVE-2025-62727 is a denial-of-service vulnerability affecting Starlette, a lightweight ASGI framework. The vulnerability was discovered and disclosed on October 28, 2025, impacting Starlette versions up to and including 0.49.0. The issue affects multiple products including Red Hat OpenShift, Red Hat AI Inference Server, Red Hat Ansible Automation Platform, and Red Hat Enterprise Linux AI (Red Hat Advisory).

Detalhes técnicos

The vulnerability exists in Starlette's FileResponse Range parsing/merging logic, where an unauthenticated attacker can trigger quadratic-time processing through a crafted HTTP Range header. The issue stems from an O(n^2) algorithm used in the FileResponse.parserange_header() method. The vulnerability has been assigned a CVSS v3.1 base score of 7.5 (High) with the vector string CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H, and is categorized under CWE-407 (Inefficient Algorithmic Complexity) (GitHub Advisory).

Impacto

The vulnerability can lead to CPU exhaustion per request, causing denial-of-service for endpoints serving files. This affects any Starlette application that uses StaticFiles or direct FileResponse responses. The impact extends to frameworks built on Starlette, such as FastAPI, when using file-serving endpoints (GitHub Advisory).

Mitigação e soluções alternativas

The vulnerability has been patched in Starlette version 0.49.1. Users are advised to upgrade to this version or later to mitigate the risk (GitHub Advisory).

Recursos adicionais


OrigemEste relatório foi gerado usando IA

Relacionado Python Vulnerabilidades:

CVE ID

Gravidade

Pontuação

Tecnologias

Nome do componente

Exploração do CISA KEV

Tem correção

Data de publicação

CVE-2025-12060HIGH8.9
  • PythonPython
  • py3-keras
NãoSimOct 30, 2025
CVE-2025-6176HIGH7.5
  • PythonPython
  • python-scrapy
NãoNãoOct 31, 2025
CVE-2025-64168HIGH7.1
  • PythonPython
  • agno
NãoSimOct 31, 2025
CVE-2025-63675MEDIUM6.9
  • PythonPython
  • cryptidy
NãoNãoOct 31, 2025
CVE-2025-50736LOW2
  • PythonPython
  • pdf2zh
NãoNãoOct 30, 2025

Avaliação de vulnerabilidade gratuita

Compare sua postura de segurança na nuvem

Avalie suas práticas de segurança na nuvem em 9 domínios de segurança para comparar seu nível de risco e identificar lacunas em suas defesas.

Solicitar avaliação

Marque uma demonstração personalizada

Pronto para ver a Wiz em ação?

"A melhor experiência do usuário que eu já vi, fornece visibilidade total para cargas de trabalho na nuvem."
David EstlickCISO
"A Wiz fornece um único painel de vidro para ver o que está acontecendo em nossos ambientes de nuvem."
Adão FletcherDiretor de Segurança
"Sabemos que se a Wiz identifica algo como crítico, na verdade é."
Greg PoniatowskiChefe de Gerenciamento de Ameaças e Vulnerabilidades