Vulnerabilidad en Werkzeug (CVE-2024-34069)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352
Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
06/05/2024
Última modificación:
21/02/2025
Descripción
Werkzeug es una librería completa de aplicaciones web WSGI. El depurador de las versiones afectadas de Werkzeug puede permitir que un atacante ejecute código en la máquina de un desarrollador en algunas circunstancias. Esto requiere que el atacante consiga que el desarrollador interactúe con un dominio y subdominio que controla e ingrese el PIN del depurador, pero si tiene éxito, permite el acceso al depurador incluso si solo se está ejecutando en localhost. Esto también requiere que el atacante adivine una URL en la aplicación del desarrollador que activará el depurador. Esta vulnerabilidad se solucionó en 3.0.3.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Referencias a soluciones, herramientas e información
- https://github.com/pallets/werkzeug/commit/3386395b24c7371db11a5b8eaac0c91da5362692
- https://github.com/pallets/werkzeug/security/advisories/GHSA-2g68-c3qc-8985
- https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/H4SH32AM3CTPMAAEOIDAN7VU565LO4IR/
- https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/HFERFN7PINV4MOGMGA3DPIXJPDCYOEJZ/
- https://security.netapp.com/advisory/ntap-20240614-0004/
- https://github.com/pallets/werkzeug/commit/3386395b24c7371db11a5b8eaac0c91da5362692
- https://github.com/pallets/werkzeug/security/advisories/GHSA-2g68-c3qc-8985
- https://lists.debian.org/debian-lts-announce/2025/02/msg00026.html
- https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/H4SH32AM3CTPMAAEOIDAN7VU565LO4IR/
- https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/HFERFN7PINV4MOGMGA3DPIXJPDCYOEJZ/
- https://security.netapp.com/advisory/ntap-20240614-0004/