PT-2026-49589 · Pypi · Aiohttp
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
AIOHTTP versões anteriores a 3.14.1
Description
A verificação TLS SNI (Server Name Indication) do
server hostname pode ser ignorada quando uma conexão existente é reutilizada. Se um aplicativo fizer várias solicitações ao mesmo domínio, mas com diferentes parâmetros server hostname por solicitação, as chamadas posteriores podem ter sucesso ao reutilizar a conexão existente, quando deveriam ter sido rejeitadas devido à verificação TLS SNI.Recommendations
Atualize para a versão 3.14.1.
Como alternativa temporária, desative o
keep alive se for necessário alterar a verificação do server hostname entre as solicitações.Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Aiohttp