Ad

CVE-2026-84366

HIGH CVSS 3.1: 7,4 EPSS 0.16%
Обновлено 2 сентября 2026
Meta
Параметр Значение
CVSS 7,4 (HIGH)
Устранено в версии 2.17.0
Тип уязвимости CWE-319 (Передача данных в открытом виде)
Поставщик Meta
Публичный эксплойт Нет

Scrapy — это высокоуровневая платформа сканирования и очистки веб-страниц для Python. До версии 2.17.0 в Scrapy/core/downloader/handlers/s3.py S3DownloadHandler Scrapy преобразует сегмент S3-схемы и запрос ключа в HTTP-запрос в виде открытого текста к соответствующей конечной точке S3, если только request.meta["is_secure"] не включен явно, затем подписывает и отправляет запрос в виде открытого текста с настроенными учетными данными AWS. Сетевой злоумышленник, который может наблюдать за трафиком между Scrapy и S3, может прочитать корзину и путь к ключу, заголовок авторизации AWS, X-Amz-Security-Token при использовании временных учетных данных, содержимое объекта S3 и заголовки ответов S3.

Активный злоумышленник «посредник» также может изменить текст ответа S3, код состояния и заголовки до того, как Scrapy обработает их, вызывая отравление очищенных данных, отравление экспорта, отравление HTTP-кеша при включенном кэшировании или влияние на последующие цели сканирования через поддельные перенаправления или ссылки, контролируемые злоумышленником. Это затрагивает пользователей, выполняющих запросы S3-схемы с учетными данными AWS. Эта проблема исправлена ​​в версии 2.17.0.

Показать оригинальное описание (EN)

Scrapy is a high-level web crawling and scraping framework for Python. Prior to 2.17.0, in scrapy/core/downloader/handlers/s3.py, Scrapy's S3DownloadHandler converts an S3-scheme bucket and key request into a plaintext HTTP request to the corresponding S3 endpoint unless request.meta["is_secure"] is explicitly enabled, then signs and sends the plaintext request with configured AWS credentials. A network attacker who can observe traffic between Scrapy and S3 can read the bucket and key path, AWS Authorization header, X-Amz-Security-Token when temporary credentials are used, S3 object contents, and S3 response headers. An active man-in-the-middle attacker can also modify the plaintext S3 response body, status code, and headers before Scrapy processes them, causing scraped-data poisoning, poisoned exports, HTTP cache poisoning when caching is enabled, or influence over later crawl targets through forged redirects or attacker-controlled links. Users making S3-scheme requests with AWS credentials are affected. This issue is fixed in version 2.17.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1