PT-2026-29428 · Unknown · Flask-Httpauth

Npbhatter17

·

Publicado

2026-03-31

·

Atualizado

2026-04-13

·

CVE-2026-34531

CVSS v3.1

8.2

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:N
Name of the Vulnerable Software and Affected Versions Flask-HTTPAuth versões anteriores a 4.8.1
Description Flask-HTTPAuth, quando usado com autenticação por token, poderia potencialmente autenticar solicitações de clientes contra qualquer usuário no banco de dados com uma string vazia definida como seu token se a solicitação do cliente não incluir um token ou incluir um token vazio. Isso ocorre porque a função de retorno de chamada de verificação de token da aplicação é invocada com uma string vazia como o argumento token. Este problema se aplica apenas à autenticação por token e a aplicações que verificam tokens pesquisando-os em um banco de dados de usuários. Não afeta a autenticação Básica ou Digest, nem tokens verificados por meios criptográficos.
Recommendations Certifique-se de que nenhum usuário no banco de dados de usuários tenha seu token definido como uma string vazia. Altere o valor desses tokens para NULL em vez disso. Alternativamente, atualize para a versão 4.8.1 ou posterior do Flask-HTTPAuth.

Correção

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-34531
GHSA-P44Q-VQPR-4XMG
OPENSUSE-SU-2026:10518-1
OPENSUSE-SU-2026:20576-1

Produtos afetados

Flask-Httpauth