Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en API Scrapy (CVE-2024-1892)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
28/02/2024
Última modificación:
10/01/2025

Descripción

Se descubrió que partes de la API Scrapy eran vulnerables a un ataque ReDoS. Manejar una respuesta maliciosa podría causar un uso extremo de CPU y memoria durante el análisis de su contenido, debido al uso de expresiones regulares vulnerables para ese análisis.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:scrapy:scrapy:*:*:*:*:*:*:*:* 2.11.1 (excluyendo)