Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en WebOb (CVE-2024-42353)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-601 Redireccionamiento de URL a sitio no confiable (Open Redirect)
Fecha de publicación:
14/08/2024
Última modificación:
19/08/2024

Descripción

WebOb proporciona objetos para solicitudes y respuestas HTTP. Cuando WebOb normaliza el encabezado de Ubicación HTTP para incluir el nombre de host de la solicitud, lo hace analizando la URL a la que se redirigirá al usuario con urlparse de Python y uniéndola a la URL base. Sin embargo, `urlparse` trata un `//` al comienzo de una cadena como un URI sin un esquema, y luego trata la siguiente parte como el nombre de host. `urljoin` luego usará ese nombre de host de la segunda parte como nombre de host reemplazando el original de la solicitud. Esta vulnerabilidad está parcheada en WebOb versión 1.8.8.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:pylonsproject:webob:*:*:*:*:*:*:*:* 1.8.8 (excluyendo)