Vulnerabilidad en WebOb (CVE-2024-42353)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-601
Redireccionamiento de URL a sitio no confiable (Open Redirect)
Fecha de publicación:
14/08/2024
Última modificación:
19/08/2024
Descripción
WebOb proporciona objetos para solicitudes y respuestas HTTP. Cuando WebOb normaliza el encabezado de Ubicación HTTP para incluir el nombre de host de la solicitud, lo hace analizando la URL a la que se redirigirá al usuario con urlparse de Python y uniéndola a la URL base. Sin embargo, `urlparse` trata un `//` al comienzo de una cadena como un URI sin un esquema, y luego trata la siguiente parte como el nombre de host. `urljoin` luego usará ese nombre de host de la segunda parte como nombre de host reemplazando el original de la solicitud. Esta vulnerabilidad está parcheada en WebOb versión 1.8.8.
Impacto
Puntuación base 3.x
6.10
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:pylonsproject:webob:*:*:*:*:*:*:*:* | 1.8.8 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página