PT-2026-81389 · Pypi · Urllib
CVSS v2.0
7.8
Alta
| Vetor | AV:N/AC:L/Au:N/C:C/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
urllib versões anteriores a 2.44.1
urllib versões anteriores a 4.9.1
Description
Ao seguir redirecionamentos via
followRedirect, o software reutiliza as opções fornecidas pelo chamador entre diferentes origens. Especificamente, a função #requestInternal() chama a si mesma recursivamente enquanto preserva o objeto options original. Isso faz com que cabeçalhos sensíveis e valores de autenticação sejam enviados ao destino do redirecionamento, mesmo que este possua um esquema, host ou porta diferentes.Os cabeçalhos de credenciais que podem ser expostos incluem
Authorization, Cookie, Proxy-Authorization, x-api-key, x-auth-token e x-access-token. Se uma requisição for redirecionada para uma origem controlada por um invasor, essas credenciais podem ser capturadas e potencialmente reutilizadas contra a API original ou serviços relacionados. Este problema não requer interação do usuário.Recommendations
Atualize o urllib para a versão 2.44.1 ou posterior.
Atualize o urllib para a versão 4.9.1 ou posterior.
Exploit
Correção
Insufficiently Protected Credentials
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Urllib