Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

CVE-2023-27043

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
19/04/2023
Última modificación:
17/12/2025

Descripción

*** Pendiente de traducción *** The email module of Python through 3.11.3 incorrectly parses e-mail addresses that contain a special character. The wrong portion of an RFC2822 header is identified as the value of the addr-spec. In some applications, an attacker can bypass a protection mechanism in which application access is granted only after verifying receipt of e-mail to a specific domain (e.g., only @company.example.com addresses may be used for signup). This occurs in email/_parseaddr.py in recent versions of Python.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:fedoraproject:fedora:38:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:39:*:*:*:*:*:*:*
cpe:2.3:a:netapp:active_iq_unified_manager:-:*:*:*:*:vmware_vsphere:*:*
cpe:2.3:a:netapp:active_iq_unified_manager:-:*:*:*:*:windows:*:*
cpe:2.3:a:netapp:ontap_select_deploy_administration_utility:-:*:*:*:*:*:*:*
cpe:2.3:a:python:python:*:*:*:*:*:*:*:* 2.7.18 (incluyendo)
cpe:2.3:a:python:python:*:*:*:*:*:*:*:* 3.0 (incluyendo) 3.8.20 (excluyendo)
cpe:2.3:a:python:python:*:*:*:*:*:*:*:* 3.9.0 (incluyendo) 3.9.20 (excluyendo)
cpe:2.3:a:python:python:*:*:*:*:*:*:*:* 3.10.0 (incluyendo) 3.10.15 (excluyendo)
cpe:2.3:a:python:python:*:*:*:*:*:*:*:* 3.11.0 (incluyendo) 3.11.10 (excluyendo)
cpe:2.3:a:python:python:*:*:*:*:*:*:*:* 3.12.0 (incluyendo) 3.12.6 (excluyendo)


Referencias a soluciones, herramientas e información