A chave Api FastAPI fornece uma biblioteca agnóstica de backend que fornece um sistema de chaves API. Versão 1.1.0 tem uma vulnerabilidade de canal lateral de cronometragem em verifick_ key(). O método aplicou um atraso aleatório apenas em falhas de verificação, permitindo que um atacante distinga estatisticamente as chaves da API inválidas, medindo as latências de resposta. Com pedidos repetidos suficientes, um adversário pode inferir se um key_id corresponde a uma chave válida, acelerando potencialmente ataques de força bruta ou de enumeração. Todos os usuários que confiam em verific_key() para autenticação da chave API antes da correção são afetados. Os usuários devem atualizar para a versão 1.1.0 para receber um patch. O patch aplica um atraso aleatório uniforme (min_ delay to max_ delay) a todas as respostas, independentemente do resultado, eliminando a correlação de tempo. Algumas soluções estão disponíveis. Adicione um atraso fixo ou jitter aleatório de nível de aplicativo a todas as respostas de autenticação (sucesso e falha) antes de a correção ser aplicada e/ ou use uma taxa limitante para reduzir a viabilidade de ataques estatísticos de tempo. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 23996 foi publicado em 2026 - 01 - 21 T 23: 15: 53.090 Z e última modificação em 2026 - 06 - 17 T 10: 22: 26.950 Z. O seu estado gravado é analisado.
métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 3.7, gravidade LOW, vetor CVSS: 3.1 /AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N, pontuação de exploração 2.2, pontuação de impacto 1.4; CVSS. Classificações de fraqueza associadas: CWE- 208.
Produtos ou plataformas nomeados nos dados de aplicabilidade incluem: chave athroniaeth fastapi api.
O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.