PT-2026-79057 · Pypi · Webob
CVE-2026-54770
·
Publicado
2026-06-09
·
Atualizado
2026-09-10
CVSS v2.0
6.4
Média
| Vetor | AV:N/AC:L/Au:N/C:P/I:P/A:N |
Nome do Software Vulnerável e Versões Afetadas
WebOb versões anteriores a 1.8.11
Descrição
Existe um problema onde a função
Response. make location absolute() em src/webob/response.py verifica um valor de Location para um esquema de URI ou barra dupla inicial antes que o urllib.parse.urljoin() remova caracteres de controle C0 e espaços iniciais. Um invasor pode fornecer um valor, como um espaço seguido por uma URL absoluta ou relativa ao protocolo, para ignorar as verificações SCHEME RE e startswith(".."), resultando em um redirecionamento para fora do host. A função Request.relative url() e as subclasses de webob.exc. HTTPMove, incluindo HTTPFound, também são afetadas devido ao comportamento inseguro de junção de URL ou por ignorarem o caminho de normalização. Um invasor não autenticado que consiga influenciar o destino de um redirecionamento pode enviar usuários para um host controlado pelo invasor para phishing ou roubo de tokens OAuth e SSO, desde que o usuário siga o redirecionamento.Recomendações
Atualizar para a versão 1.8.11.
Exploit
Correção
Open Redirect
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Webob