Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la biblioteca de Python Recurly Client (CVE-2017-0906)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
13/11/2017
Última modificación:
20/04/2025

Descripción

La biblioteca de Python Recurly Client en versiones anteriores a la 2.0.5, 2.1.16, 2.2.22, 2.3.1, 2.4.5, 2.5.1 y 2.6.2 es vulnerable a Server-Side Request Forgery en el método "Resource.get" que podría conllevar el compromiso de las claves API o de otros recursos críticos.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:recurly:recurly_client_python:*:*:*:*:*:*:*:* 2.0.0 (incluyendo) 2.0.4 (incluyendo)
cpe:2.3:a:recurly:recurly_client_python:*:*:*:*:*:*:*:* 2.1.0 (incluyendo) 2.1.15 (incluyendo)
cpe:2.3:a:recurly:recurly_client_python:*:*:*:*:*:*:*:* 2.2.0 (incluyendo) 2.2.21 (incluyendo)
cpe:2.3:a:recurly:recurly_client_python:2.3.0:*:*:*:*:*:*:*
cpe:2.3:a:recurly:recurly_client_python:*:*:*:*:*:*:*:* 2.4.0 (incluyendo) 2.4.4 (incluyendo)
cpe:2.3:a:recurly:recurly_client_python:2.5.0:*:*:*:*:*:*:*
cpe:2.3:a:recurly:recurly_client_python:2.6.0:*:*:*:*:*:*:*
cpe:2.3:a:recurly:recurly_client_python:2.6.1:*:*:*:*:*:*:*