PT-2026-79057 · Pypi · Webob

CVE-2026-54770

·

Publicado

2026-06-09

·

Atualizado

2026-09-10

CVSS v2.0

6.4

Média

VetorAV:N/AC:L/Au:N/C:P/I:P/A:N
Nome do Software Vulnerável e Versões Afetadas WebOb versões anteriores a 1.8.11
Descrição Existe um problema onde a função Response. make location absolute() em src/webob/response.py verifica um valor de Location para um esquema de URI ou barra dupla inicial antes que o urllib.parse.urljoin() remova caracteres de controle C0 e espaços iniciais. Um invasor pode fornecer um valor, como um espaço seguido por uma URL absoluta ou relativa ao protocolo, para ignorar as verificações SCHEME RE e startswith(".."), resultando em um redirecionamento para fora do host. A função Request.relative url() e as subclasses de webob.exc. HTTPMove, incluindo HTTPFound, também são afetadas devido ao comportamento inseguro de junção de URL ou por ignorarem o caminho de normalização. Um invasor não autenticado que consiga influenciar o destino de um redirecionamento pode enviar usuários para um host controlado pelo invasor para phishing ou roubo de tokens OAuth e SSO, desde que o usuário siga o redirecionamento.
Recomendações Atualizar para a versão 1.8.11.

Exploit

Correção

Open Redirect

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-97575
BDU:2026-12654
CVE-2026-54770
ECHO-89E1-36B7-43BE
GHSA-6HX8-3WJJ-GR8G
PYSEC-2026-3943

Produtos afetados

Webob