V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2019-10160
AST
Критический

В python после коммита d537ab0ff9767ef024f26246899728f0116b1ec3 была обнаружена регрессия безопасности CVE-2019-9636, затрагивающая версии …

CVSS
9.8
Критический
EPSS
0.05
p91
Опубликовано
2019-01-01
Обновлено
2019-01-01
Описание

В python после коммита d537ab0ff9767ef024f26246899728f0116b1ec3 была обнаружена регрессия безопасности CVE-2019-9636, затрагивающая версии 2.7, 3.5, 3.6, 3.7 и с v3.8.0a4 по v3.8.0b1, которая по-прежнему позволяет злоумышленнику использовать CVE-2019-9636, злоупотребляя частями URL-адреса, относящимися к пользователю и паролю. Когда приложение анализирует предоставленные пользователем URL-адреса для хранения файлов cookie, учетных данных аутентификации или другой информации, злоумышленник может предоставить специально созданные URL-адреса, чтобы заставить приложение находить информацию, связанную с хостом (например, файлы cookie, данные аутентификации), и отправлять их на другой хост, чем тот, куда оно должно было, в отличие от того, если бы URL-адреса были правильно проанализированы. Результат атаки может варьироваться в зависимости от приложения.

Теги · CWE
Без аутентификации
CWE-172
CAPEC-3
CAPEC-52
CAPEC-53
CAPEC-64
CAPEC-71
CAPEC-72
CAPEC-78
CAPEC-80
CAPEC-120
CAPEC-267
Затронутые продукты
ImgbasedLibpython3Ovirt-node-ngPythonPython2.7Python2.7Python2.7Python2.7Python2.7Python2.7Python2.7Python2.7Python2.7Python2.7Python2.7Python2.7Python2.7Python2.7Python2.7Python2.7
Вектор CVSS
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Хронология
2019-01-01
Опубликована
2019-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: N
Отсутствуют (N)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: H
Высокое (H)
Воздействие на целостность
I: H
Высокое (H)
Воздействие на доступность
A: H
Высокое (H)
Индикаторы эксплуатации
EPSS
0.052 · p91
Известна эксплуатация (KEV)
Нет
MITRE ATT&CK
Выводимые через CAPEC
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
imgbasedОтслеживается
libpython3Отслеживается
ovirt-node-ngОтслеживается
pythonОтслеживается
python2.7Отслеживается
python2.7Отслеживается
python2.7Отслеживается
python2.7Отслеживается
python2.7Отслеживается
python2.7Отслеживается
python2.7Отслеживается
python2.7Отслеживается
python2.7Отслеживается
python2.7Отслеживается
python2.7Отслеживается
python2.7Отслеживается
python2.7Отслеживается
python2.7Отслеживается
python2.7Отслеживается
python2.7Отслеживается
Показаны первые 20 из 68
Источники данных
AST
DEB
CVE
RED
UBU
Связанные уязвимости