Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en caracteres "\xa0" en el encabezado "www-authenticate" en httplib2 para Python (CVE-2021-21240)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-400 Consumo de recursos no controlado (Agotamiento de recursos)
Fecha de publicación:
08/02/2021
Última modificación:
12/02/2021

Descripción

httplib2 es una biblioteca cliente HTTP completa para Python. En httplib2 anterior a la versión 0.19.0, un servidor malicioso que responde con una larga serie de caracteres "\xa0" en el encabezado "www-authenticate" puede causar una Denegación de Servicio (CPU quemada mientras analiza el encabezado) del cliente httplib2 que accede a dicho servidor. Esto se corrigió en la versión 0.19.0, que contiene una nueva implementación de análisis de encabezados de autenticación usando la biblioteca pyparsing

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:httplib2_project:httplib2:*:*:*:*:*:python:*:* 0.19.0 (excluyendo)