dev.to | 📄 原文链接 | 2026-08-23 收录

Django REST Framework 请求解析大小限制绕过漏洞(CVE-2026-73228)

来源:dev.to — 2026-08-22

📋 概述

作者在研究 Django 请求解析行为时发现,Django 的 DATA_UPLOAD_MAX_MEMORY_SIZE 限制并未在 DRF 的高层 request.data API 上被一致执行:同样的超大请求,走 Django 受保护的 request.body 会抛 RequestDataTooBig,而经 DRF 的 request.data 却能成功解析。原因是 DRF 的解析器可直接消费底层请求流,绕过了先经过受保护 request.body 的路径。该问题以负责任披露上报,编号为 CVE-2026-73228(CVSS 3.1 5.3,Moderate,属资源消耗类),已在 DRF 3.17.2 修复。核心教训:安全控制在一个抽象层实现,若更高层抽象能无意间绕过它就形同虚设。

🔑 核心要点

💡 金句

在一个抽象层实现的安全控制,只有当更高层的抽象无法无意间绕过它时才有效。
← 返回 dev.to 首页