摘要:
python-waitress security update
安全等级: High
公告ID: KylinSec-SA-2025-2377
发布日期: 2025年5月30日
关联CVE: CVE-2024-49769
Waitress 是一款面向生产环境的纯 Python 实现 WSGI 服务器,具备优异的性能表现。其特点包括:
零第三方依赖:仅依赖 Python 标准库
跨平台支持:支持 CPython 2.7+/3.5+(Unix/Windows)及 PyPy 1.6.0+(Unix)
协议兼容:支持 HTTP/1.0 和 HTTP/1.1
安全修复
CVE-2024-49769
漏洞类型:竞态条件导致的资源耗尽攻击
影响场景:
当远程客户端在 Waitress 调用 getpeername() 前异常断开连接时,触发以下问题:
连接未被正确清理
主线程持续尝试向已失效的套接字写入数据
该套接字未从处理队列移除,导致无限循环调用写操作
cve名称 | 产品 | 组件 | 是否受影响 |
---|---|---|---|
CVE-2024-49769 | KY3.4-5A | python-waitress | Fixed |
软件名称 | 架构 | 版本号 |
---|---|---|
python2-waitress | noarch | 1.4.4-1.kb1.ky3_4 |
python3-waitress | noarch | 1.4.4-1.kb1.ky3_4 |
方法一:下载安装包进行升级安装
1、通过下载链接下载需要升级的升级包保存,如 xxx.rpm
2、通过rpm命令升级,如 rpm -Uvh xxx.rpm
方法二:通过软件源进行升级安装
1、保持能够连接上互联网
2、通过yum命令升级指定的包,如 yum install 包名