Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2021-28861

Опубликовано: 23 авг. 2022
Источник: nvd
CVSS3: 7.4
EPSS Низкий

Уязвимость открытого перенаправления в Python 3.x через некорректную обработку URI, приводящая к утечке информации

Описание

В Python 3.x через 3.10 обнаружена уязвимость, связанная с открытым перенаправлением в файле lib/http/server.py. Эта уязвимость возникает из-за отсутствия защиты от наличия нескольких символов / в начале пути URI, что приводит к утечке информации.

Затронутые версии ПО

  • Python 3.x до 3.10 включительно

Тип уязвимости

Утечка информации

Спорные моменты

Третья сторона оспаривает наличие уязвимости, потому что документация по http.server.html содержит предупреждение: "Внимание: использование http.server не рекомендуется для использования в продакшене. Он реализует только базовые проверки безопасности."

Ссылки

Уязвимые конфигурации

Конфигурация 1

Одно из

cpe:2.3:a:python:python:*:*:*:*:*:*:*:*
Версия от 3.0.0 (включая) до 3.7.14 (исключая)
cpe:2.3:a:python:python:*:*:*:*:*:*:*:*
Версия от 3.8.0 (включая) до 3.8.14 (исключая)
cpe:2.3:a:python:python:*:*:*:*:*:*:*:*
Версия от 3.9.0 (включая) до 3.9.14 (исключая)
cpe:2.3:a:python:python:*:*:*:*:*:*:*:*
Версия от 3.10.0 (включая) до 3.10.6 (исключая)
cpe:2.3:a:python:python:3.11.0:alpha1:*:*:*:*:*:*
cpe:2.3:a:python:python:3.11.0:alpha2:*:*:*:*:*:*
cpe:2.3:a:python:python:3.11.0:alpha3:*:*:*:*:*:*
cpe:2.3:a:python:python:3.11.0:alpha4:*:*:*:*:*:*
cpe:2.3:a:python:python:3.11.0:alpha5:*:*:*:*:*:*
cpe:2.3:a:python:python:3.11.0:alpha6:*:*:*:*:*:*
cpe:2.3:a:python:python:3.11.0:alpha7:*:*:*:*:*:*
cpe:2.3:a:python:python:3.11.0:beta1:*:*:*:*:*:*
cpe:2.3:a:python:python:3.11.0:beta2:*:*:*:*:*:*
cpe:2.3:a:python:python:3.11.0:beta3:*:*:*:*:*:*
Конфигурация 2

Одно из

cpe:2.3:o:fedoraproject:fedora:35:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:36:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:37:*:*:*:*:*:*:*

EPSS

Процентиль: 64%
0.00468
Низкий

7.4 High

CVSS3

Дефекты

CWE-601

Связанные уязвимости

CVSS3: 7.4
ubuntu
почти 3 года назад

** DISPUTED ** Python 3.x through 3.10 has an open redirection vulnerability in lib/http/server.py due to no protection against multiple (/) at the beginning of URI path which may leads to information disclosure. NOTE: this is disputed by a third party because the http.server.html documentation page states "Warning: http.server is not recommended for production. It only implements basic security checks."

CVSS3: 7.4
redhat
почти 3 года назад

Python 3.x through 3.10 has an open redirection vulnerability in lib/http/server.py due to no protection against multiple (/) at the beginning of URI path which may leads to information disclosure. NOTE: this is disputed by a third party because the http.server.html documentation page states "Warning: http.server is not recommended for production. It only implements basic security checks."

CVSS3: 7.4
msrc
почти 3 года назад

Описание отсутствует

CVSS3: 7.4
debian
почти 3 года назад

Python 3.x through 3.10 has an open redirection vulnerability in lib/h ...

suse-cvrf
больше 2 лет назад

Security update for python

EPSS

Процентиль: 64%
0.00468
Низкий

7.4 High

CVSS3

Дефекты

CWE-601