PT-2022-9905 · Python+9 · Python+9
Hamza Avvan
+1
·
Publicado
2022-08-04
·
Atualizado
2025-11-14
·
CVE-2021-28861
CVSS v3.1
7.4
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:N/A:N |
Nome do software vulnerável e versões afetadas
Versões do Python 3.x a 3.10
Descrição
O problema está relacionado a uma vulnerabilidade de redirecionamento aberto no arquivo lib/http/server.py, devido à ausência de proteção contra o caractere “/” múltiplo no início do caminho URI, o que pode levar à divulgação de informações. Observa-se que isso é contestado por terceiros, pois a página de documentação do http.server.html afirma que o http.server não é recomendado para produção e implementa apenas verificações básicas de segurança.
Recomendações
Para as versões 3.x a 3.10, considere desativar o uso do http.server em ambientes de produção, conforme recomendado pela documentação, para minimizar o risco de exploração.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Open Redirect
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Alt Linux
Almalinux
Centos
Debian
Linuxmint
Python
Red Hat
Rocky Linux
Suse
Ubuntu