PT-2026-84504 · Pypi · Scrapy
CVE-2026-84366
·
Publicado
2026-09-01
·
Atualizado
2026-09-10
CVSS v3.1
7.4
Alta
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Scrapy versões anteriores a 2.17.0
Descrição
O
S3DownloadHandler em scrapy/core/downloader/handlers/s3.py converte requisições de bucket e chave com esquema S3 em requisições HTTP em texto simples, a menos que a variável is secure em request.meta seja explicitamente habilitada. Nesses casos, o manipulador assina e envia a requisição em texto simples usando as credenciais AWS configuradas. Um invasor de rede que observe o tráfego pode interceptar o caminho do bucket e da chave, o cabeçalho de Autorização AWS, o X-Amz-Security-Token quando credenciais temporárias são usadas, o conteúdo dos objetos S3 e os cabeçalhos de resposta do S3. Além disso, um invasor man-in-the-middle pode modificar o corpo da resposta S3 em texto simples, o código de status e os cabeçalhos, podendo levar ao envenenamento de dados coletados, exportações envenenadas, envenenamento de cache HTTP ou a manipulação de alvos de rastreamento futuros por meio de redirecionamentos forjados ou links controlados pelo invasor.Recomendações
Atualize para a versão 2.17.0.
Como mitigação temporária, habilite explicitamente a variável
is secure dentro de request.meta para requisições com esquema S3.Exploit
Correção
Cleartext Transmission of Sensitive Information
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Scrapy