PT-2024-26692 · Scrapy+3 · Scrapy+3
CVE-2024-3574
·
Publicado
2024-02-15
·
Atualizado
2026-07-07
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do software vulnerável e versões afetadas
Versões do Scrapy anteriores à 2.11.1
Descrição
O problema decorre da falha na remoção do cabeçalho
Authorization ao realizar redirecionamentos entre domínios, o que pode permitir o sequestro de contas. Isso ocorre quando uma solicitação com o cabeçalho Authorization é enviada a um domínio e a resposta solicita o redirecionamento para um domínio diferente, fazendo com que o middleware de redirecionamento integrado do Scrapy crie uma solicitação de redirecionamento subsequente que mantém o cabeçalho Authorization original. O comportamento correto seria descartar o cabeçalho Authorization nesse cenário.Recomendações
Para versões do Scrapy anteriores à 2.11.1, atualize para o Scrapy 2.11.1 para resolver o problema.
Se a atualização para o Scrapy 2.11.1 não for uma opção e você estiver usando o Scrapy 1.8 ou uma versão inferior, atualize para o Scrapy 1.8.4.
Como solução temporária, considere desativar o uso do cabeçalho
Authorization, seja diretamente ou por meio de algum plugin de terceiros.Para solicitações que exijam o uso do cabeçalho
Authorization, adicione “dont redirect”: True ao dicionário request.meta para desativar o acompanhamento de redirecionamentos nessas solicitações.Se for necessário suporte a redirecionamentos no mesmo domínio para solicitações que usam o cabeçalho
Authorization, certifique-se de que o site de destino seja confiável e não redirecione as solicitações para um domínio diferente.Exploit
Correção
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Debian
Linuxmint
Scrapy
Ubuntu