PT-2020-6928 · Pypi+4 · Httplib2+4
CVE-2020-11078
·
Publicado
2020-05-20
·
Atualizado
2026-07-07
CVSS v2.0
7.1
Alta
| Vetor | AV:N/AC:M/Au:N/C:N/I:C/A:N |
Nome do software vulnerável e versões afetadas
Versões do httplib2 anteriores à 0.18.0
Descrição
O problema está relacionado à falha da biblioteca httplib2 em neutralizar sequências CRLF, permitindo que um invasor remoto comprometa a integridade dos dados. No httplib2 anterior à versão 0.18.0, um invasor que controlasse uma parte não escapada de um URI para
httplib2.Http.request() poderia alterar os cabeçalhos e o corpo da solicitação e enviar solicitações ocultas adicionais para o mesmo servidor. Isso afeta softwares que utilizam o httplib2 com um URI construído por concatenação de strings, em vez da construção adequada do urllib com escapamento.Recomendações
Para versões anteriores à 0.18.0, atualize para a versão 0.18.0 ou posterior, onde o problema foi corrigido colocando entre aspas os caracteres Espaço, CR e LF antes de qualquer uso.
Como solução alternativa temporária, considere criar URIs com funções da família
urllib.parse, como urlencode e urlunsplit, para escapar adequadamente a entrada do usuário.Correção
DoS
Special Elements Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Astra Linux
Centos
Red Hat
Suse
Httplib2