PT-2022-9905 · Python+9 · Python+9

Hamza Avvan

+1

·

Publicado

2022-08-04

·

Atualizado

2025-11-14

·

CVE-2021-28861

CVSS v3.1

7.4

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões do Python 3.x a 3.10
Descrição
O problema está relacionado a uma vulnerabilidade de redirecionamento aberto no arquivo lib/http/server.py, devido à ausência de proteção contra o caractere “/” múltiplo no início do caminho URI, o que pode levar à divulgação de informações. Observa-se que isso é contestado por terceiros, pois a página de documentação do http.server.html afirma que o http.server não é recomendado para produção e implementa apenas verificações básicas de segurança.
Recomendações
Para as versões 3.x a 3.10, considere desativar o uso do http.server em ambientes de produção, conforme recomendado pela documentação, para minimizar o risco de exploração.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Open Redirect

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2022:8353
ALSA-2023:0833
ALSA-2023:2763
ALSA-2023:2764
ALT-PU-2022-2346
ALT-PU-2023-1518
ALT-PU-2024-2598
ALT-PU-2024-3474
AZL-10618
BIT-LIBPYTHON-2021-28861
BIT-PYTHON-2021-28861
BIT-PYTHON-MIN-2021-28861
CESA-2023_0833
CESA-2023_2763
CESA-2023_2764
CVE-2021-28861
DLA-3966-1
DLA-3980-1
MGASA-2022-0359
OESA-2022-1879
OPENSUSE-SU-2022_3473-1
OPENSUSE-SU-2022_3485-1
OPENSUSE-SU-2022_3512-1
OPENSUSE-SU-2022_3544-1
OPENSUSE-SU-2024:12297-1
OPENSUSE-SU-2024:12300-1
OPENSUSE-SU-2024:12301-1
OPENSUSE-SU-2024:12321-1
PSF-2022-5
RHSA-2022:6766
RHSA-2022:8353
RHSA-2022_8353
RHSA-2023:0833
RHSA-2023:2763
RHSA-2023:2764
RHSA-2023_0833
RHSA-2023_2763
RHSA-2023_2764
RLSA-2022:8353
RLSA-2023:0833
ROSA-SA-2025-2676
SUSE-SU-2022:3473-1
SUSE-SU-2022:3483-1
SUSE-SU-2022:3485-1
SUSE-SU-2022:3511-1
SUSE-SU-2022:3511-2
SUSE-SU-2022:3512-1
SUSE-SU-2022:3512-2
SUSE-SU-2022:3544-1
SUSE-SU-2022:3553-1
SUSE-SU-2022:3593-1
SUSE-SU-2022:3940-1
SUSE-SU-2022_3483-1
SUSE-SU-2022_3511-1
SUSE-SU-2022_3511-2
SUSE-SU-2022_3512-1
SUSE-SU-2022_3512-2
SUSE-SU-2022_3544-1
SUSE-SU-2022_3553-1
SUSE-SU-2022_3593-1
SUSE-SU-2022_3940-1
USN-5629-1
USN-5888-1

Produtos afetados

Alt Linux
Almalinux
Centos
Debian
Linuxmint
Python
Red Hat
Rocky Linux
Suse
Ubuntu