PT-2021-6018 · Python+10 · Urllib3+10
CVE-2021-33503
·
Publicado
2020-06-11
·
Atualizado
2026-06-03
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
Nome do software vulnerável e versões afetadas
Versões do urllib3 anteriores à 1.26.5
Descrição
O problema está relacionado a uma vulnerabilidade do cliente HTTP no Python urllib3, associada ao consumo descontrolado de recursos. A exploração da vulnerabilidade pode permitir que um invasor remoto cause uma negação de serviço. A vulnerabilidade ocorre quando é fornecida uma URL contendo muitos caracteres @ no componente de autoridade, fazendo com que a expressão regular de autoridade apresente um backtracking catastrófico.
Recomendações
Para versões anteriores à 1.26.5, atualize para a versão 1.26.5 ou posterior para resolver o problema. Como solução temporária, considere restringir o uso de URLs com vários caracteres @ no componente de autoridade para minimizar o risco de exploração. Evite usar URLs que possam causar backtracking catastrófico na expressão regular de autoridade até que o problema seja resolvido.
Correção
DoS
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Alt Linux
Almalinux
Astra Linux
Centos
Linuxmint
Red Hat
Red Os
Rocky Linux
Suse
Ubuntu
Urllib3