PT-2022-28263 · Scrapy · Scrapy

Publicado

2022-03-01

·

Atualizado

2022-03-01

Nenhuma

Não há classificações de severidade ou métricas disponíveis. Quando houver, atualizaremos as informações correspondentes na página.
Nome do software vulnerável e versões afetadas
Versões do Scrapy anteriores à 2.6.0
Versões do Scrapy 1.8.0 a 1.8.1
Descrição
A vulnerabilidade permite que respostas provenientes de nomes de domínio com sufixos públicos contendo um ou mais pontos definam cookies que são incluídos em solicitações a qualquer outro domínio que compartilhe o mesmo sufixo de nome de domínio. Isso pode ser explorado definindo cookies para domínios como example.co.uk, já que seu sufixo de nome de domínio público é co.uk, permitindo que os cookies sejam incluídos em solicitações a outros domínios com o mesmo sufixo.
Recomendações
Para versões do Scrapy anteriores à 1.8.2, atualize para o Scrapy 1.8.2.
Para versões do Scrapy anteriores à 2.6.0, atualize para o Scrapy 2.6.0.
Como solução temporária para versões sem patch, considere desativar os cookies completamente definindo COOKIES ENABLED como False, ou limite os domínios de destino a um subconjunto que não inclua nomes de domínio com um dos sufixos de domínio público afetados.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Identificadores relacionados

GHSA-MFJM-VH54-3F96

Produtos afetados

Scrapy