← voltar
CVE-2021-32837highCWE-1333

mechanize vulnerable to ReDoS

26Vexday Risk Score

Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.

ssvc Trackcvss 7.5epss 29%
probabilidade de exploração
29%top 2% das CVEs
exploração observada
nãonenhuma fonte reporta
Em resumo

A biblioteca mechanize possui uma expressão regular vulnerável que pode ser explorada por um servidor web malicioso para derrubar a aplicação enviando respostas especialmente preparadas. Isso ocorre porque a regex leva tempo excessivo para processar certos padrões de entrada.

Detalhe técnico

A biblioteca mechanize anterior à versão 0.4.6 contém uma vulnerabilidade ReDoS (Negação de Serviço por Expressão Regular) em seu padrão regex (CWE-1333). Um atacante pode criar uma resposta HTTP maliciosa que provoca backtracking catastrófico no mecanismo regex, causando travamento ou falha da aplicação. O vetor de ataque não requer autenticação, apenas que a aplicação processe uma resposta de um servidor acessível pela rede.

Resumo gerado e traduzido por IA a partir da descrição oficial.
mechanize, a library for automatically interacting with HTTP web servers, contains a regular expression that is vulnerable to regular expression denial of service (ReDoS) prior to version 0.4.6. If a web server responds in a malicious way, then mechanize could crash. Version 0.4.6 has a patch for the issue.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H