PT-2024-7268 · Python+11 · Cpython+11
CVSS v2.0
7.8
Alta
| Vetor | AV:N/AC:L/Au:N/C:N/I:N/A:C |
Nome do software vulnerável e versões afetadas:
Versões do CPython anteriores à 3.13.0
Descrição:
O problema está relacionado ao módulo da biblioteca padrão ‘http.cookies’ no CPython. Ao analisar cookies que contêm barras invertidas para caracteres entre aspas no valor do cookie, o analisador utiliza um algoritmo com complexidade quadrática, resultando no uso excessivo de recursos da CPU durante a análise do valor. Isso poderia permitir que um invasor remoto causasse uma negação de serviço. O número estimado de dispositivos potencialmente afetados não foi especificado.
Recomendações:
Para resolver o problema, aplique o patch disponível imediatamente para mitigar o risco de lentidão ou falha do sistema. Como solução temporária, considere restringir o uso do módulo ‘http.cookies’ até que um patch esteja disponível. Evite usar o módulo
http.cookies para analisar cookies com barras invertidas para caracteres entre aspas no valor do cookie até que o problema seja resolvido.Exploit
Correção
DoS
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Alt Linux
Almalinux
Astra Linux
Cpython
Debian
Ibm Aix
Linuxmint
Red Hat
Red Os
Rocky Linux
Suse
Ubuntu