PT-2021-23107 · Unknown · Scrapy-Splash
Gallaecio
·
Publicado
2021-10-05
·
Atualizado
2021-10-14
·
CVE-2021-41124
CVSS v4.0
8.2
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N |
Nome do software vulnerável e versões afetadas
Versões do scrapy-splash anteriores à 0.8.0
Descrição
A vulnerabilidade afeta usuários que utilizam o
HttpAuthMiddleware para autenticação Splash, fazendo com que solicitações não-Splash exponham credenciais ao destino da solicitação. Isso inclui solicitações robots.txt enviadas pelo Scrapy quando a configuração ROBOTSTXT OBEY está definida como True.Recomendações
Atualize para o scrapy-splash 0.8.0 e use as novas configurações
SPLASH USER e SPLASH PASS para definir as credenciais de autenticação Splash com segurança.Se não for possível atualizar, defina suas credenciais de solicitação Splash individualmente para cada solicitação usando o parâmetro de solicitação
splash headers, em vez de defini-las globalmente usando o HttpAuthMiddleware.Como alternativa, certifique-se de que todas as suas solicitações passem pelo Splash desativando o middleware robots.txt.
Correção
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Scrapy-Splash