PT-2024-26692 · Scrapy+3 · Scrapy+3

CVE-2024-3574

·

Publicado

2024-02-15

·

Atualizado

2026-07-07

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões do Scrapy anteriores à 2.11.1
Descrição
O problema decorre da falha na remoção do cabeçalho Authorization ao realizar redirecionamentos entre domínios, o que pode permitir o sequestro de contas. Isso ocorre quando uma solicitação com o cabeçalho Authorization é enviada a um domínio e a resposta solicita o redirecionamento para um domínio diferente, fazendo com que o middleware de redirecionamento integrado do Scrapy crie uma solicitação de redirecionamento subsequente que mantém o cabeçalho Authorization original. O comportamento correto seria descartar o cabeçalho Authorization nesse cenário.
Recomendações
Para versões do Scrapy anteriores à 2.11.1, atualize para o Scrapy 2.11.1 para resolver o problema.
Se a atualização para o Scrapy 2.11.1 não for uma opção e você estiver usando o Scrapy 1.8 ou uma versão inferior, atualize para o Scrapy 1.8.4.
Como solução temporária, considere desativar o uso do cabeçalho Authorization, seja diretamente ou por meio de algum plugin de terceiros.
Para solicitações que exijam o uso do cabeçalho Authorization, adicione “dont redirect”: True ao dicionário request.meta para desativar o acompanhamento de redirecionamentos nessas solicitações.
Se for necessário suporte a redirecionamentos no mesmo domínio para solicitações que usam o cabeçalho Authorization, certifique-se de que o site de destino seja confiável e não redirecione as solicitações para um domínio diferente.

Exploit

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-3574
GHSA-4Q82-J5C2-G2C5
GHSA-CW9J-Q3VF-HRRV
PYSEC-2026-1908
USN-7476-1

Produtos afetados

Debian
Linuxmint
Scrapy
Ubuntu