PT-2026-49590 · Pypi · Aiohttp
CVSS v4.0
6.3
Média
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
AIOHTTP versões anteriores a 3.14.1
Description
O
DigestAuthMiddleware pode enviar uma resposta de autenticação após seguir um redirecionamento de origem cruzada (cross-origin redirect). Se um cliente seguir um redirecionamento para um domínio controlado por um invasor, este poderá extrair o digest de autenticação. Este cenário provavelmente requer um redirecionamento aberto (open redirect) ou um problema semelhante no domínio de destino. O invasor receberia apenas o digest, portanto, as credenciais só poderiam ser extraídas se a criptografia for fraca ou se houver reutilização de senha.Recommendations
Atualize para a versão 3.14.1.
Como medida paliativa temporária, desative o
follow redirects.Exploit
Correção
Insufficiently Protected Credentials
Open Redirect
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Aiohttp