PT-2020-6928 · Pypi+4 · Httplib2+4

CVE-2020-11078

·

Publicado

2020-05-20

·

Atualizado

2026-07-07

CVSS v2.0

7.1

Alta

VetorAV:N/AC:M/Au:N/C:N/I:C/A:N
Nome do software vulnerável e versões afetadas
Versões do httplib2 anteriores à 0.18.0
Descrição
O problema está relacionado à falha da biblioteca httplib2 em neutralizar sequências CRLF, permitindo que um invasor remoto comprometa a integridade dos dados. No httplib2 anterior à versão 0.18.0, um invasor que controlasse uma parte não escapada de um URI para httplib2.Http.request() poderia alterar os cabeçalhos e o corpo da solicitação e enviar solicitações ocultas adicionais para o mesmo servidor. Isso afeta softwares que utilizam o httplib2 com um URI construído por concatenação de strings, em vez da construção adequada do urllib com escapamento.
Recomendações
Para versões anteriores à 0.18.0, atualize para a versão 0.18.0 ou posterior, onde o problema foi corrigido colocando entre aspas os caracteres Espaço, CR e LF antes de qualquer uso.
Como solução alternativa temporária, considere criar URIs com funções da família urllib.parse, como urlencode e urlunsplit, para escapar adequadamente a entrada do usuário.

Correção

DoS

Special Elements Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2023-07617
CESA-2020_4605
CESA-2020_5003
CESA-2020_5004
CVE-2020-11078
DLA-2232-1
GHSA-GG84-QGV9-W4PQ
MGASA-2020-0269
OPENSUSE-SU-2021:0772-1
OPENSUSE-SU-2021:0796-1
OPENSUSE-SU-2021:1806-1
OPENSUSE-SU-2021_0772-1
OPENSUSE-SU-2021_1806-1
OPENSUSE-SU-2024:11231-1
OPENSUSE-SU-2024:14141-1
OPENSUSE-SU-2026:11203-1
PYSEC-2020-46
RHSA-2020:4605
RHSA-2020:5003
RHSA-2020:5004
RHSA-2020_4605
RHSA-2020_5003
RHSA-2020_5004
RHSA-2021:2116
SUSE-SU-2021:1637-1
SUSE-SU-2021:1779-1
SUSE-SU-2021:1806-1
SUSE-SU-2021:1807-1
SUSE-SU-2021:1808-1
SUSE-SU-2021_1637-1
SUSE-SU-2021_1806-1
SUSE-SU-2021_1807-1

Produtos afetados

Astra Linux
Centos
Red Hat
Suse
Httplib2