PT-2024-18458 · Scrapy+3 · Scrapy+3

CVE-2024-1968

·

Publicado

2024-05-14

·

Atualizado

2025-05-05

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões do Scrapy anteriores à 2.11.2
Descrição
Foi identificado um problema no Scrapy em que o cabeçalho Authorization não é removido durante redirecionamentos que alteram apenas o esquema (por exemplo, de HTTPS para HTTP), mas permanecem dentro do mesmo domínio. Esse comportamento viola o padrão Fetch, que exige a remoção dos cabeçalhos Authorization em solicitações entre origens quando o esquema, o host ou a porta são alterados. Consequentemente, quando um redirecionamento é rebaixado de HTTPS para HTTP, o cabeçalho Authorization pode ser inadvertidamente exposto em texto simples, levando à possível divulgação de informações confidenciais a agentes não autorizados. A falha está localizada na função build redirect request do middleware de redirecionamento. No contexto de um ataque man-in-the-middle, isso poderia ser usado para obter acesso ao valor desse cabeçalho Authorization.
Recomendações
Atualize para o Scrapy 2.11.2.
Para versões anteriores à 2.11.2, considere substituir os middlewares de redirecionamento integrados por middlewares personalizados corrigidos para esta falha, mas isso requer correção manual.
Como solução temporária, considere restringir o acesso a informações confidenciais que possam ser expostas por meio do cabeçalho Authorization até que uma correção seja aplicada.

Exploit

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-1968
GHSA-4QQQ-9VQF-3H3F
GHSA-CG34-W3FM-82H3
OPENSUSE-SU-2024:14130-1
PYSEC-2024-258
USN-7476-1

Produtos afetados

Debian
Linuxmint
Scrapy
Ubuntu