PT-2022-16122 · Treq+1 · Treq+1

CVE-2022-23607

·

Publicado

2022-02-01

·

Atualizado

2025-05-17

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:P/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do software vulnerável e versões afetadas
Versões do treq anteriores à 2021.1.0
Descrição
Os métodos de solicitação da biblioteca treq (treq.get, treq.post, etc.) e o construtor treq.client.HTTPClient aceitam cookies como um dicionário. Esses cookies não estão vinculados a um único domínio e são enviados a todos os domínios, podendo causar o vazamento de informações confidenciais em caso de redirecionamento HTTP para um domínio diferente. Por exemplo, se https://example.com redirecionar para http://cloudstorageprovider.com, este último receberá o cookie session.
Recomendações
Para versões anteriores à 2021.1.0, em vez de passar um dicionário como argumento cookies, passe uma instância http.cookiejar.CookieJar contendo cookies com escopo de domínio e esquema adequados.
Atualize para a versão 2021.1.0 ou posterior do treq, que vincula os cookies fornecidos aos métodos de solicitação à origem do parâmetro url.

Exploit

Correção

Information Disclosure

Open Redirect

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-23607
DLA-2954-1
GHSA-FHPF-PP6P-55QC
OPENSUSE-SU-2022:10098-1
OPENSUSE-SU-2024:11806-1
OPENSUSE-SU-2025:15106-1
PYSEC-2022-26

Produtos afetados

Debian
Treq