Python Requests package 安全漏洞

情报来源:CNNVD

发布时间:2018-10-10

基本信息
  • 漏洞ID:1347478
  • 漏洞类型:信任管理问题
  • 发布日期:2018-10-10
  • 更新时间:2020-03-19
  • CVE编号:CVE-2018-18074
  • CNNVD-ID:CNNVD-201810-457
  • 漏洞平台:N/A
  • CVSS评分:N/A
漏洞来源

<a href="http://www.cnnvd.org.cn/web/xxk/ldxqById.tag?CNNVD=CNNVD-201810-457" target="_blank">http://www.cnnvd.org.cn/web/xxk/ldxqById.tag?CNNVD=CNNVD-201810-457</a><br/>

漏洞详情

Requests package for Python是一款基于Python的开源HTTP库。Requests package for Python 2.19.1及之前版本(2018-09-14之前发布)中存在安全漏洞,该漏洞源于程序在接收到从https转换到http的重定向请求(带有相同主机名)时,会将HTTP Authorization包头发送到http URI。远程攻击者可通过嗅探网络利用该漏洞获取凭证。

参考资料


来源:github.com

链接:https://github.com/requests/requests/commit/c45d7c49ea75133e52ab22a8e9e13173938e36ff


来源:github.com

链接:https://github.com/requests/requests/issues/4716


来源:github.com

链接:https://github.com/requests/requests/pull/4718