PT-2022-13273 · Scrapy+2 · Scrapy+2
CVE-2022-0577
·
Publicado
2022-03-01
·
Atualizado
2025-05-05
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões do Scrapy anteriores à 2.6.1
Descrição
O problema diz respeito à exposição de informações confidenciais a terceiros não autorizados. Quando um objeto
Request é definido manualmente com cookies e recebe uma resposta de redirecionamento, o novo objeto Request programado para seguir o redirecionamento mantém esses cookies definidos pelo usuário, independentemente do domínio de destino. Isso pode levar ao vazamento de cookies para domínios indesejados.Recomendações
Para versões anteriores à 2.6.1, atualize para o Scrapy 2.6.0, que redefine os cookies ao criar objetos
Request para seguir redirecionamentos e descarta o cabeçalho Cookie se os cookies definidos manualmente não corresponderem ao nome de domínio da URL de destino do redirecionamento.Se a atualização para o Scrapy 2.6.0 não for uma opção e você estiver usando o Scrapy 1.8 ou uma versão anterior, atualize para o Scrapy 1.8.2.
Como solução temporária, defina os cookies usando uma lista de dicionários em vez de um único dicionário e defina o domínio correto para cada cookie.
Como alternativa, considere desativar os cookies completamente ou limitar os domínios de destino aos de confiança.
Exploit
Correção
Incorrect Authorization
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Linuxmint
Ubuntu
Scrapy