PT-2026-49570 · Pypi · Python-Multipart
CVSS v3.1
3.7
Baixa
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Python-Multipart versões anteriores a 0.0.30
Descrição
O
QuerystringParser tratava o ponto e vírgula (;) como um separador de campo em corpos application/x-www-form-urlencoded, além do e comercial (&). Isso diverge do padrão WHATWG URL, de navegadores modernos e do urllib.parse do Python, que reconhecem apenas o & como separador. Essa discrepância cria um diferencial de análise, permitindo que um invasor envie campos de formulário extras ou substitutos através de um componente de inspeção de corpo upstream, como um Web Application Firewall (WAF) ou gateway, que segue a regra WHATWG. Isso pode levar a conflitos de interpretação ou poluição de parâmetros HTTP, onde a aplicação de backend recebe parâmetros que o validador intermediário não observou.Recomendações
Atualize para a versão 0.0.30 ou posterior.
Exploit
Correção
HTTP Request/Response Smuggling
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Python-Multipart