• 公告ID (KylinSec-SA-2025-2377)

摘要:

python-waitress security update

安全等级: High

公告ID: KylinSec-SA-2025-2377

发布日期: 2025年5月30日

关联CVE: CVE-2024-49769  

  • 详细介绍

1. 漏洞描述

   

Waitress 是一款面向生产环境的纯 Python 实现 WSGI 服务器,具备优异的性能表现。其特点包括:

​零第三方依赖​:仅依赖 Python 标准库
​跨平台支持​:支持 CPython 2.7+/3.5+(Unix/Windows)及 PyPy 1.6.0+(Unix)
​协议兼容​:支持 HTTP/1.0 和 HTTP/1.1


安全修复​
​CVE-2024-49769​
漏洞类型:竞态条件导致的资源耗尽攻击
影响场景:
当远程客户端在 Waitress 调用 getpeername() 前异常断开连接时,触发以下问题:

连接未被正确清理
主线程持续尝试向已失效的套接字写入数据
该套接字未从处理队列移除,导致无限循环调用写操作

2. 影响范围

cve名称 产品 组件 是否受影响
CVE-2024-49769 KY3.4-5A python-waitress Fixed

3. 影响组件

    python-waitress

4. 修复版本

   

KY3.4-5A

软件名称 架构 版本号
python2-waitress noarch 1.4.4-1.kb1.ky3_4
python3-waitress noarch 1.4.4-1.kb1.ky3_4

5. 修复方法


方法一:下载安装包进行升级安装
1、通过下载链接下载需要升级的升级包保存,如 xxx.rpm
2、通过rpm命令升级,如 rpm -Uvh xxx.rpm

方法二:通过软件源进行升级安装
1、保持能够连接上互联网
2、通过yum命令升级指定的包,如 yum install 包名

6. 下载链接

   

KY3.4-5A:

x86_64:

     python2-waitress   

     python3-waitress   

aarch64:

     python2-waitress   

     python3-waitress   

上一篇:KylinSec-SA-2025-2481 下一篇:KylinSec-SA-2025-2407