天下漏洞,尽知其名
MEDIUM 重点关注

CVE-2026-91137 Apache Thrift PHP 绑定资源耗尽漏洞

影响攻击者可触发资源耗尽导致拒绝服务

MEDIUM
暂无 CVSS 评分
AI 研判

Apache Thrift 的 PHP 绑定存在输入数量校验不当、资源分配无限制及过度迭代问题。攻击者可构造恶意输入,使服务端消耗大量 CPU 或内存,最终导致拒绝服务。该漏洞影响 0.25.0 之前的版本。

影响范围

Apache Thrift

Apache Thrift 0.25.0 之前的版本,具体受影响版本范围暂无更详细信息。

漏洞详情

漏洞源于 PHP 绑定在解析输入时未正确校验指定数量字段,且对资源分配未做限制与节流,同时存在过度迭代问题。攻击者可通过构造包含超大数量值或深层结构的 Thrift 消息,触发无限制的资源分配与循环迭代,从而耗尽服务端资源。

利用条件与风险

利用通常需要能够向使用 Thrift PHP 绑定的服务发送恶意请求,实战中可造成服务不可用,风险取决于暴露面。

修复建议

官方建议升级至 Apache Thrift 0.25.0 版本以修复该问题;临时缓解措施暂无公开信息。

原始情报

Improper validation of specified quantity in input, Allocation of resources without limits or throttling, Excessive Iteration vulnerability in Apache Thrift PHP bindings.

This issue affects Apache Thrift: before 0.25.0.

Users are recommended to upgrade to version 0.25.0, which fixes the issue.