漏洞概述 漏洞编号:EEF-CVE-2026-48594 漏洞类型:Decompression bomb(解压缩炸弹) 漏洞描述:在elixir-tesla中, 和 中间件存在一个漏洞,允许通过解压缩炸弹进行拒绝服务攻击。当这些中间件被包含在Tesla中间件管道中时,HTTP响应体会被无限制地解压缩。 函数会传递整个响应体到 或 ,没有对输出大小进行限制。此外, 会在每个逗号上拆分内容编码头,并对每个标记递归调用 ,应用解压缩传递。服务器广告内容编码:gzip、bzip、zip、gzp 会导致四次递归解压缩传递,产生指数级放大;每个gzip层可以将输入膨胀约1000倍,因此几百字节的载荷在网络上传输时会膨胀到GB级别的BEAM堆,耗尽内存并导致调用进程崩溃或冻结。 影响范围 受影响版本:Tesla 从 0.6.0 到 1.8.3 修复方案 修复建议:确保应用程序在其中间件管道中包含 或 时,采取适当的措施来限制解压缩的大小,以防止解压缩炸弹攻击。 配置 配置要求:应用程序必须在其中间件管道中包含 或 。 数据库特定信息