つみかさね

CVE-2026-28497

Critical(9.1)

CVE-2026-28497 — TinyWeb 整数オーバーフローによるHTTPリクエストスマグリング

公開日: 2026-03-17データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
TinyWebmaximmasiutin< 2.03
CVETinyWebHTTPスマグリング整数オーバーフロー

概要

TinyWeb は Delphi で 書かれた Win32 向け Web サーバー です。バージョン 2.03 未満 に おいて、文字列 から 整数 へ の 変換 ルーチン(_Val)に 整数 オーバーフロー の 脆弱性 が あり、非認証 の リモート 攻撃者 が Content-Length 制限 を バイパス して HTTP リクエスト スマグリング を 実行 できます。

不正 アクセス、セキュリティ フィルタ バイパス、キャッシュ ポイズニング の リスク が あります。Keep-Alive を 使用 する サーバー で は 影響 が 特に 深刻 です。

CVSS ベクトル

項目
CVSSスコア9.1 (Critical)
攻撃元区分ネットワーク
攻撃条件の複雑さ
必要な特権レベルなし
ユーザ関与なし
機密性への影響
完全性への影響
可用性への影響なし
CWECWE-190 (整数オーバーフロー), CWE-444 (HTTPリクエストスマグリング)

影響 を 受ける ソフトウェア

製品ベンダー影響バージョン
TinyWebmaximmasiutin< 2.03

修正 バージョン と 回避策

  • 修正: TinyWeb 2.03 で 修正済み
  • 推奨対策: 2.03 以降 に アップデート して ください

関連リンク


データソース: NVD (NIST), GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。