天下漏洞,尽知其名
HIGH

CVE-2026-103471 restbed HTTP 请求头无限制内存耗尽漏洞

影响远程未授权攻击者可耗尽服务器内存导致进程被杀死

AI 研判

restbed 5.0.0 及之前版本在解析 HTTP 请求头时未设置最大长度限制,会持续缓冲客户端发送的头部数据。远程未认证攻击者可通过建立 TCP 连接并持续发送字节而不发送头部结束分隔符,迫使服务器不断分配堆内存。

影响范围

restbed

restbed 5.0.0 及之前版本(through 5.0.0)受影响,暂无更细化的版本范围公开信息。

漏洞详情

该漏洞属于不受控制的资源消耗(内存耗尽)类型,成因是 HTTP 请求头解析逻辑缺少最大长度校验。攻击者只需打开 TCP 连接并无限流式发送数据、始终不发送头部结束符,服务器便会无上限地缓冲这些字节。最终堆内存被耗尽,进程被系统杀死,造成拒绝服务。

利用条件与风险

利用无需认证,仅需网络可达目标服务端口,攻击门槛低;单条或少量连接即可造成服务不可用,实战拒绝服务风险较高。

修复建议

建议关注 restbed 官方后续版本更新并升级到已修复版本;在官方补丁发布前,可在反向代理或负载均衡层限制请求头大小与连接超时,并限制单 IP 并发连接数作为临时缓解。

原始情报

restbed through 5.0.0 buffers HTTP request headers without enforcing a maximum size limit, allowing remote unauthenticated attackers to exhaust server memory. Attackers can open TCP connections and stream bytes indefinitely without sending the header delimiter, forcing the server to allocate unbounded heap memory until the process is killed.