PT-2021-17850 · Pypi+1 · Urllib3+1

Publicado

2021-03-15

·

Atualizado

2026-06-03

·

CVE-2021-28363

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N
**Nome do software vulnerável e versões afetadas:
urllib3, versões 1.26.x a 1.26.3
Descrição:
O problema diz respeito à omissão da validação do certificado SSL em certos casos envolvendo proxies HTTPS para HTTPS. Especificamente, quando um SSLContext não é fornecido via proxy config, a conexão inicial com o proxy HTTPS não verifica o nome do host do certificado. Isso permite que certificados de servidores diferentes sejam aceitos silenciosamente se forem validados corretamente com o SSLContext padrão do urllib3. O problema afeta usuários que utilizam um proxy HTTPS para emitir solicitações HTTPS sem configurar seu próprio SSLContext.
Recomendações:
Para as versões 1.26.x a 1.26.3 do urllib3, atualize para a versão 1.26.4 ou posterior do urllib3 para resolver o problema.
Como solução alternativa temporária, considere configurar um SSLContext com check hostname=True e passá-lo via proxy config, em vez de confiar no SSLContext padrão.

Correção

Improper Certificate Validation

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2021-1772
BDU:2025-04191
CVE-2021-28363
GHSA-5PHF-PP7P-VC2R
MGASA-2021-0371
MGASA-2021-0377
PYSEC-2021-59

Produtos afetados

Alt Linux
Urllib3