CVE

Vulnerabilidad en un enlace en un servidor web en el middleware "aiohttp.web_middlewares.normalize_path_middleware" en aiohttp para asyncio y Python (CVE-2021-21330)

Severidad:
MEDIA
Type:
CWE-601 Redireccionamiento de URL a sitio no confiable (Open Redirect)
Fecha de publicación:
26/02/2021
Última modificación:
22/11/2023

Descripción

aiohttp es un framework cliente/servidor HTTP asincrónico para asyncio y Python. En aiohttp versiones anteriores a 3.7.4, se presenta una vulnerabilidad de redireccionamiento abierto. Un enlace diseñado malicioso en un servidor web basado en aiohttp podría redireccionar el navegador a un sitio web diferente. Es causado por un error en el middleware "aiohttp.web_middlewares.normalize_path_middleware". Este problema de seguridad ha sido corregido en versión 3.7.4. Actualice su dependencia usando pip de la siguiente manera "pip install aiohttp versiones posteriores o incluyendo a 3.7.4". Si la actualización no es una opción para usted, una solución alternativa puede ser evitar el uso de "aiohttp.web_middlewares.normalize_path_middleware" en sus aplicaciones

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:aiohttp:aiohttp:*:*:*:*:*:*:*:* 3.7.4 (excluyendo)
cpe:2.3:o:debian:debian_linux:10.0:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:33:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:34:*:*:*:*:*:*:*