В версиях с V по 0.5.2, исправленных в коммите 85859f0, содержится уязвимость обхода подделки запросов на стороне сервера (SSRF), которая позволяет злоумышленникам обходить списки разрешений на основе хоста, используя разницу анализатора между net.urllib и net.http. Злоумышленники могут создать URL-адрес, содержащий обратную косую черту в разделе полномочий, так что net.urllib.parse() извлекает доверенный хост для проверки списка разрешений, а net.http.get() нормализует обратную косую черту и подключается к внутреннему хосту, обеспечивая доступ к внутренним сетевым службам, которые список разрешений должен был блокировать.
Показать оригинальное описание (EN)
V through 0.5.2, fixed in commit 85859f0, contains a server-side request forgery (SSRF) bypass vulnerability that allows attackers to circumvent host-based allowlists by exploiting a parser differential between net.urllib and net.http. Attackers can craft a URL containing a backslash in the authority section such that net.urllib.parse() extracts the trusted host for allowlist validation while net.http.get() normalizes the backslash and connects to the internal host, enabling access to internal network services that the allowlist was intended to block.
Характеристики атаки
Последствия
Строка CVSS v4.0