PT-2026-95726 · Pypi · Anyio
CVE-2026-63374
·
Publicado
2026-09-18
·
Atualizado
2026-10-03
CVSS v4.0
9.3
Crítica
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
anyio versões anteriores a 4.14.2
Description
Serviços que utilizam nomes de domínio internacionalizados (não-ASCII) estão suscetíveis a uma falha de validação de certificado TLS. Ao utilizar a função
connect tcp() ou TLSStream.wrap(), o software processa incorretamente a validação do nome do host. Se uma conexão for sequestrada e redirecionada para um servidor malicioso, um invasor pode apresentar um certificado legítimo usando a versão codificada IDNA 2003 do nome do domínio, que o cliente validará incorretamente. IDNA (Internationalizing Domain Names in Applications) é um sistema que permite caracteres não-ASCII em nomes de domínio. Nomes de host apenas em ASCII não são afetados.Recommendations
Atualizar para a versão 4.14.2.
Codificar os nomes dos hosts através do pacote
idna antes de conectar.Exploit
Correção
Improper Certificate Validation
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Anyio