PT-2026-102666 · Pypi · Urllib3
CVSS v4.0
7.6
Alta
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:P/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
urllib3 versões 1.26.0 até 2.7.x
Description
As configurações de TLS do servidor de destino são aplicadas incorretamente à conexão de proxy HTTPS, fazendo com que os caminhos de configuração não permaneçam separados. Isso ocorre quando um aplicativo usa um proxy HTTPS e configura definições de TLS do servidor de destino que devem ser distintas do handshake TLS do proxy, como o encaminhamento HTTPS com identidade ou credenciais específicas do destino. Especificamente, a aplicação de
cert reqs=CERT NONE pode alterar o proxy ssl context.verify mode localmente. Essa mutação persiste, permitindo que conexões posteriores que reutilizem o mesmo contexto se conectem ao proxy HTTPS sem a verificação do certificado. Um invasor capaz de interceptar o tráfego pode personificar o proxy HTTPS para observar ou modificar o tráfego encaminhado ou capturar um certificado de cliente TLS do destino. Conexões HTTPS diretas, sem proxy, não são afetadas.Recommendations
Atualizar para a versão 2.8.0.
Exploit
Correção
Improper Certificate Validation
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Urllib3