Python Library sqlparse < 0.6.0 多個弱點

high Nessus Plugin ID 338624

概要

遠端主機上安裝的 Python 程式庫受到多個弱點影響。

說明

遠端主機上安裝的 sqlparse Python 程式庫版本低於 0.6.0。因此,會受到多個弱點影響:

- sqlparse 中存在拒絕服務弱點,這是因為詞法分析程式使用規則運算式來比對以美元符號引用的字串和多行註解。未經驗證的遠端攻擊者可以透過提供特製的 SQL 輸入來利用這一點,造成災難性的回溯並耗盡可用資源。(CVE-2026-59893)

- 在 sqlparse/sql.py 中實作的權杖清單處理中,sqlparse 中存在拒絕服務弱點。未經驗證的遠端攻擊者可以透過提供深度巢狀的 SQL 輸入來利用這一點,藉此過度消耗 CPU 和記憶體資源。(CVE-2026-54284)

- 在 sqlparse/engine/grouping.py 中實作的註解分組邏輯中,sqlparse 中存在拒絕服務弱點。未經驗證的遠端攻擊者可利用此漏洞,方法是提供包含許多註解的特製 SQL 輸入,透過重複重新掃描權杖資料流而消耗過多資源。(CVE-2026-71491)

請注意,Nessus 並未測試此問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

升級至 sqlparse 0.6.0 版或更新版本。

另請參閱

http://www.nessus.org/u?0e5d5073

http://www.nessus.org/u?7bd9e3e2

http://www.nessus.org/u?b80d3f95

Plugin 詳細資訊

嚴重性: High

ID: 338624

檔案名稱: python_sqlparse_0_6_0.nasl

版本: 1.3

類型: Local

代理程式: windows, macosx, unix

系列: Misc.

已發布: 2026/8/21

已更新: 2026/9/3

組態: 啟用徹底檢查 (optional)

支援的感應器: Nessus Agent, Nessus

風險資訊

VPR

風險因素: Low

分數: 3

百分位數: 23.63

CVSS v2

風險因素: High

基本分數: 7.8

時間性分數: 5.8

媒介: CVSS2#AV:N/AC:L/Au:N/C:N/I:N/A:C

CVSS 評分資料來源: CVE-2026-59893

CVSS v3

風險因素: High

基本分數: 7.5

時間性分數: 6.5

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

CVSS v4

風險因素: High

Base Score: 8.7

Threat Score: 6.6

Threat Vector: CVSS:4.0/E:U

Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N

CVSS 評分資料來源: CVE-2026-71491

弱點資訊

CPE: cpe:/a:sqlparse_project:sqlparse

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2026/8/13

弱點發布日期: 2026/8/17

參考資訊

CVE: CVE-2026-54284, CVE-2026-59893, CVE-2026-71491

IAVA: 2026-A-0893