PT-2024-40004 · Scrapy · Scrapy
Publicado
2024-05-14
·
Atualizado
2024-05-14
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
Nome do software vulnerável e versões afetadas
Versões do Scrapy anteriores à 2.11.2
Descrição
A falha permite que um agente mal-intencionado com acesso de gravação às solicitações iniciais e acesso de leitura à saída do spider explore a vulnerabilidade. Isso pode ser feito redirecionando para qualquer arquivo local usando o esquema
file:// para ler seu conteúdo, ou para uma URL ftp:// de um servidor FTP mal-intencionado para obter o nome de usuário e a senha FTP configurados no spider ou no projeto. Além disso, redirecionamentos para qualquer URL s3:// podem ler seu conteúdo usando as credenciais S3 configuradas no spider ou no projeto. A vulnerabilidade depende de como o spider implementa a análise dos dados de entrada em um item de saída.Recomendações
Atualize para o Scrapy 2.11.2.
Como solução alternativa temporária, considere substituir os middlewares de repetição integrados (
RedirectMiddleware e MetaRefreshMiddleware) por middlewares personalizados que implementem a correção do Scrapy 2.11.2 e verifique se eles funcionam conforme o esperado.Correção
Files Accessible to External Parties
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Scrapy