PT-2021-23107 · Unknown · Scrapy-Splash

Gallaecio

·

Publicado

2021-10-05

·

Atualizado

2021-10-14

·

CVE-2021-41124

CVSS v4.0

8.2

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N
Nome do software vulnerável e versões afetadas
Versões do scrapy-splash anteriores à 0.8.0
Descrição
A vulnerabilidade afeta usuários que utilizam o HttpAuthMiddleware para autenticação Splash, fazendo com que solicitações não-Splash exponham credenciais ao destino da solicitação. Isso inclui solicitações robots.txt enviadas pelo Scrapy quando a configuração ROBOTSTXT OBEY está definida como True.
Recomendações
Atualize para o scrapy-splash 0.8.0 e use as novas configurações SPLASH USER e SPLASH PASS para definir as credenciais de autenticação Splash com segurança.
Se não for possível atualizar, defina suas credenciais de solicitação Splash individualmente para cada solicitação usando o parâmetro de solicitação splash headers, em vez de defini-las globalmente usando o HttpAuthMiddleware.
Como alternativa, certifique-se de que todas as suas solicitações passem pelo Splash desativando o middleware robots.txt.

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-41124
GHSA-823F-CWM9-4G74
PYSEC-2021-364

Produtos afetados

Scrapy-Splash