PT-2026-106277 · Pypi · Scrapy
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Scrapy versões 1.4.0 até 2.14.1
Description
O RefererMiddleware em
scrapy/spidermiddlewares/referer.py processa incorretamente o cabeçalho de resposta Referrer-Policy. Se o valor do cabeçalho se assemelhar a um caminho de importação do Python, o framework importa o objeto referenciado e o executa, assumindo que se trata de uma classe de política de referenciador. Um site malicioso pode explorar isso fornecendo um chamável, como sys.exit, para encerrar o processo do crawler.Recommendations
Atualize para a versão 2.14.2.
Defina
REFERER ENABLED como False para desativar o middleware.
Desative o middleware e defina manualmente o cabeçalho Referer nas requisições necessárias.
Defina a chave meta referrer policy em todas as requisições para evitar a avaliação do cabeçalho Referrer-Policy das respostas.
Desative o middleware de política de referenciador integrado definindo-o como None em SPIDER MIDDLEWARES e substitua-o pela implementação corrigida da versão 2.14.2.Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Scrapy