← voltar
CVE-2021-32837

mechanize vulnerable to ReDoS

CVSS 7.5 HIGHEPSS 26.7%CWE-1333
Em resumo

A biblioteca mechanize possui uma expressão regular vulnerável que pode ser explorada por um servidor web malicioso para derrubar a aplicação enviando respostas especialmente preparadas. Isso ocorre porque a regex leva tempo excessivo para processar certos padrões de entrada.

Detalhe técnico

A biblioteca mechanize anterior à versão 0.4.6 contém uma vulnerabilidade ReDoS (Negação de Serviço por Expressão Regular) em seu padrão regex (CWE-1333). Um atacante pode criar uma resposta HTTP maliciosa que provoca backtracking catastrófico no mecanismo regex, causando travamento ou falha da aplicação. O vetor de ataque não requer autenticação, apenas que a aplicação processe uma resposta de um servidor acessível pela rede.

Resumo gerado e traduzido por IA a partir da descrição oficial.
mechanize, a library for automatically interacting with HTTP web servers, contains a regular expression that is vulnerable to regular expression denial of service (ReDoS) prior to version 0.4.6. If a web server responds in a malicious way, then mechanize could crash. Version 0.4.6 has a patch for the issue.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Quer saber se a sua infraestrutura está exposta a isto?

Falar com a TrueHacking →