基本信息
- 漏洞ID:1347478
- 漏洞类型:信任管理问题
- 发布日期:2018-10-10
- 更新时间:2020-03-19
- CVE编号:CVE-2018-18074
- CNNVD-ID:CNNVD-201810-457
- 漏洞平台:N/A
- CVSS评分:N/A
漏洞来源
<a href="http://www.cnnvd.org.cn/web/xxk/ldxqById.tag?CNNVD=CNNVD-201810-457" target="_blank">http://www.cnnvd.org.cn/web/xxk/ldxqById.tag?CNNVD=CNNVD-201810-457</a><br/>
漏洞详情
Requests package for Python是一款基于Python的开源HTTP库。Requests package for Python 2.19.1及之前版本(2018-09-14之前发布)中存在安全漏洞,该漏洞源于程序在接收到从https转换到http的重定向请求(带有相同主机名)时,会将HTTP Authorization包头发送到http URI。远程攻击者可通过嗅探网络利用该漏洞获取凭证。
参考资料
来源:github.com
链接:https://github.com/requests/requests/commit/c45d7c49ea75133e52ab22a8e9e13173938e36ff
来源:github.com
链接:https://github.com/requests/requests/issues/4716
来源:github.com
链接:https://github.com/requests/requests/pull/4718