PT-2022-13273 · Scrapy+2 · Scrapy+2

CVE-2022-0577

·

Publicado

2022-03-01

·

Atualizado

2025-05-05

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do Scrapy anteriores à 2.6.1
Descrição
O problema diz respeito à exposição de informações confidenciais a terceiros não autorizados. Quando um objeto Request é definido manualmente com cookies e recebe uma resposta de redirecionamento, o novo objeto Request programado para seguir o redirecionamento mantém esses cookies definidos pelo usuário, independentemente do domínio de destino. Isso pode levar ao vazamento de cookies para domínios indesejados.
Recomendações
Para versões anteriores à 2.6.1, atualize para o Scrapy 2.6.0, que redefine os cookies ao criar objetos Request para seguir redirecionamentos e descarta o cabeçalho Cookie se os cookies definidos manualmente não corresponderem ao nome de domínio da URL de destino do redirecionamento.
Se a atualização para o Scrapy 2.6.0 não for uma opção e você estiver usando o Scrapy 1.8 ou uma versão anterior, atualize para o Scrapy 1.8.2.
Como solução temporária, defina os cookies usando uma lista de dicionários em vez de um único dicionário e defina o domínio correto para cada cookie.
Como alternativa, considere desativar os cookies completamente ou limitar os domínios de destino aos de confiança.

Exploit

Correção

Incorrect Authorization

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-0577
DLA-2950-1
GHSA-CJVR-MFJ7-J4J8
OPENSUSE-SU-2024:11889-1
PYSEC-2022-159
USN-7476-1

Produtos afetados

Linuxmint
Ubuntu
Scrapy