PT-2022-5090 · Pallets+1 · Werkzeug+1

Acipmo

·

Publicado

2022-02-17

·

Atualizado

2025-04-11

·

CVE-2022-29361

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Pallets Werkzeug versões 2.1.0 e anteriores
Descrição
O problema está relacionado à análise inadequada de solicitações HTTP, o que pode permitir que um invasor execute um ataque de contrabando de solicitações HTTP (HTTP Request Smuggling) usando uma solicitação HTTP maliciosa com várias solicitações incluídas no corpo. Isso pode ocorrer em configurações não suportadas que envolvam o modo de desenvolvimento e um servidor HTTP externo ao projeto Werkzeug. A posição do fornecedor é que esse comportamento só é possível sob condições específicas.
Recomendações
Para as versões 2.1.0 e anteriores, considere desativar o modo de desenvolvimento e usar um servidor HTTP dentro do projeto Werkzeug para minimizar o risco de exploração. Restrinja o acesso à funcionalidade de análise de solicitações HTTP até que um patch esteja disponível. Evite usar solicitações HTTP criadas com várias solicitações incluídas no corpo nos pontos de extremidade da API afetados até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

HTTP Request/Response Smuggling

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2022-2662
ALT-PU-2025-3304
BDU:2022-06319
CVE-2022-29361
OPENSUSE-SU-2024:13098-1
PYSEC-2022-203

Produtos afetados

Alt Linux
Werkzeug