PT-2024-40004 · Scrapy · Scrapy

Publicado

2024-05-14

·

Atualizado

2024-05-14

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões do Scrapy anteriores à 2.11.2
Descrição
A falha permite que um agente mal-intencionado com acesso de gravação às solicitações iniciais e acesso de leitura à saída do spider explore a vulnerabilidade. Isso pode ser feito redirecionando para qualquer arquivo local usando o esquema file:// para ler seu conteúdo, ou para uma URL ftp:// de um servidor FTP mal-intencionado para obter o nome de usuário e a senha FTP configurados no spider ou no projeto. Além disso, redirecionamentos para qualquer URL s3:// podem ler seu conteúdo usando as credenciais S3 configuradas no spider ou no projeto. A vulnerabilidade depende de como o spider implementa a análise dos dados de entrada em um item de saída.
Recomendações
Atualize para o Scrapy 2.11.2.
Como solução alternativa temporária, considere substituir os middlewares de repetição integrados (RedirectMiddleware e MetaRefreshMiddleware) por middlewares personalizados que implementem a correção do Scrapy 2.11.2 e verifique se eles funcionam conforme o esperado.

Correção

Files Accessible to External Parties

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

GHSA-23J4-MW76-5V7H

Produtos afetados

Scrapy