Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la librería de Python urllib3 (CVE-2016-9015)

Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-295 Validación incorrecta de certificados
Fecha de publicación:
11/01/2017
Última modificación:
20/04/2025

Descripción

Versiones 1.17 y 1.18 de la librería de Python urllib3 sufren una vulnerabilidad que puede provocarles, en ciertas configuraciones, que no validen correctamente certificados TLS. Esto coloca a usuarios de la librería con aquellas configuraciones en peligro de ataques man-in-the-middle y de filtración de información. Esta vulnerabilidad afecta a usuarios que utilizan versiones 1.17 y 1.18 de la librería urllib3, que están utilizando el soporte PyOpenSSL opcional para TLS en lugar del backend TLS regular de una librería estándar, y que están usando OpenSSL 1.1.0 a través de PyOpenSSL. Esta es una configuración extremadamente poco común, por lo que el impacto de seguridad de esta vulnerabilidad es bajo.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:python:urllib3:1.17:*:*:*:*:*:*:*
cpe:2.3:a:python:urllib3:1.18:*:*:*:*:*:*:*