PT-2022-5090 · Pallets+1 · Werkzeug+1
Acipmo
·
Publicado
2022-02-17
·
Atualizado
2025-04-11
·
CVE-2022-29361
CVSS v2.0
10
Crítica
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
Pallets Werkzeug versões 2.1.0 e anteriores
Descrição
O problema está relacionado à análise inadequada de solicitações HTTP, o que pode permitir que um invasor execute um ataque de contrabando de solicitações HTTP (HTTP Request Smuggling) usando uma solicitação HTTP maliciosa com várias solicitações incluídas no corpo. Isso pode ocorrer em configurações não suportadas que envolvam o modo de desenvolvimento e um servidor HTTP externo ao projeto Werkzeug. A posição do fornecedor é que esse comportamento só é possível sob condições específicas.
Recomendações
Para as versões 2.1.0 e anteriores, considere desativar o modo de desenvolvimento e usar um servidor HTTP dentro do projeto Werkzeug para minimizar o risco de exploração. Restrinja o acesso à funcionalidade de análise de solicitações HTTP até que um patch esteja disponível. Evite usar solicitações HTTP criadas com várias solicitações incluídas no corpo nos pontos de extremidade da API afetados até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
HTTP Request/Response Smuggling
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Alt Linux
Werkzeug