PT-2024-18458 · Scrapy+3 · Scrapy+3
CVE-2024-1968
·
Publicado
2024-05-14
·
Atualizado
2025-05-05
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do software vulnerável e versões afetadas
Versões do Scrapy anteriores à 2.11.2
Descrição
Foi identificado um problema no Scrapy em que o cabeçalho
Authorization não é removido durante redirecionamentos que alteram apenas o esquema (por exemplo, de HTTPS para HTTP), mas permanecem dentro do mesmo domínio. Esse comportamento viola o padrão Fetch, que exige a remoção dos cabeçalhos Authorization em solicitações entre origens quando o esquema, o host ou a porta são alterados. Consequentemente, quando um redirecionamento é rebaixado de HTTPS para HTTP, o cabeçalho Authorization pode ser inadvertidamente exposto em texto simples, levando à possível divulgação de informações confidenciais a agentes não autorizados. A falha está localizada na função build redirect request do middleware de redirecionamento. No contexto de um ataque man-in-the-middle, isso poderia ser usado para obter acesso ao valor desse cabeçalho Authorization.Recomendações
Atualize para o Scrapy 2.11.2.
Para versões anteriores à 2.11.2, considere substituir os middlewares de redirecionamento integrados por middlewares personalizados corrigidos para esta falha, mas isso requer correção manual.
Como solução temporária, considere restringir o acesso a informações confidenciais que possam ser expostas por meio do cabeçalho
Authorization até que uma correção seja aplicada.Exploit
Correção
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Debian
Linuxmint
Scrapy
Ubuntu