PT-2022-16122 · Treq+1 · Treq+1
CVE-2022-23607
·
Publicado
2022-02-01
·
Atualizado
2025-05-17
CVSS v4.0
7.1
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:P/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do software vulnerável e versões afetadas
Versões do treq anteriores à 2021.1.0
Descrição
Os métodos de solicitação da biblioteca treq (
treq.get, treq.post, etc.) e o construtor treq.client.HTTPClient aceitam cookies como um dicionário. Esses cookies não estão vinculados a um único domínio e são enviados a todos os domínios, podendo causar o vazamento de informações confidenciais em caso de redirecionamento HTTP para um domínio diferente. Por exemplo, se https://example.com redirecionar para http://cloudstorageprovider.com, este último receberá o cookie session.Recomendações
Para versões anteriores à 2021.1.0, em vez de passar um dicionário como argumento
cookies, passe uma instância http.cookiejar.CookieJar contendo cookies com escopo de domínio e esquema adequados.Atualize para a versão 2021.1.0 ou posterior do treq, que vincula os cookies fornecidos aos métodos de solicitação à origem do parâmetro
url.Exploit
Correção
Information Disclosure
Open Redirect
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Debian
Treq