Informazioni sul CVE-2024-23829

aiohttp's HTTP parser (the python one, not llhttp) still overly lenient about separators

CWE ID: CWE-444

Base Score (CVSS): N/A

CVE: CVE-2024-23829

Descrizione: aiohttp è un client/server framework asincrono per asyncio e Python. Le parti più sensibili della parser HTTP Python sono state mantenute piccole differenze nei caratteri consentiti, che devono innescare un’elaborazione degli errori per robustamente corrispondere ai confini dei proxy per proteggere da injection di richieste aggiuntive. Inoltre, la validazione potrebbe innescare eccezioni non gestite in modo coerente con il processo di elaborazione di input malformato, causando un eccessivo consumo di risorse sul server applicativo e/o le sue facility di logging. Questa vulnerabilità si verifica a causa di una correzione incompleta per CVE-2023-47627. La versione 3.9.2 corregge questa vulnerabilità.

Vettore di attacco CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:L

Punteggio CVSS

Il CVSS è un sistema di valutazione che misura la gravità di una vulnerabilità informatica considerando fattori come l’impatto potenziale, la probabilità di attacco e la facilità di esecuzione.

Punteggio Base (calcolato da AziendaSicura): 6.4 (Medium)

Riassunto: Accesso: Network, Privilegi: None, Interazione utente: None, Confidenzialità: None, Integrità: Low, Disponibilità: Low.

Dettaglio del Vettore

Metrica Valore Significato Descrizione
Attack Vector (AV) N Network L’attacco può essere eseguito da remoto attraverso la rete.
Attack Complexity (AC) L Low L’attacco non richiede condizioni particolari.
Privileges Required (PR) N None Non sono richiesti privilegi.
User Interaction (UI) N None Non è richiesta interazione dell’utente.
Scope (S) U Unchanged Il raggio d’azione non cambia.
Confidentiality Impact (C) N None Nessun impatto sulla riservatezza.
Integrity Impact (I) L Low Impatto limitato.
Availability Impact (A) L Low Interferenza limitata.

Riferimenti esterni

Prodotti interessati

  • aio-libs – aiohttp

Relazioni con altri prodotti

Produttore:aio-libs
Prodotto: aiohttp
Anno: 2024
CWE: CWE-444
CVSS: 0.0

Ulteriori risorse disponibili