新的 Python URL 解析漏洞可能导致命令执行攻击

Python URL 解析函数中的一个高严重性安全漏洞已被披露,该漏洞可绕过 blocklist 实现的域或协议过滤方法,导致任意文件读取和命令执行。

CERT 协调中心(CERT/CC)在周五的一份公告中说:当整个 URL 都以空白字符开头时,urlparse 就会出现解析问题。"这个问题会影响主机名和方案的解析,最终导致任何拦截列表方法失效"。

该漏洞为 CVE-2023-24329,CVSS 得分为 7.5。安全研究员 Yebo Cao 于 2022 年 8 月发现并报告了该漏洞。该漏洞已在以下版本中得到解决:

  • >= 3.12
  • 3.11.x >= 3.11.4
  • 3.10.x >= 3.10.12
  • 3.9.x >= 3.9.17
  • 3.8.x >= 3.8.17
  • 3.7.x >= 3.7.17

urllib.parse 是一个广泛使用的解析函数,可将 URL 分解为各个组成部分,或将各个组成部分合并为一个 URL 字符串。

CVE-2023-24329 的出现是由于缺乏输入验证,从而导致有可能通过提供以空白字符开头的 URL(例如 " https://youtube.com")来绕过 blocklisting 。

该漏洞可以帮助攻击者绕过主机设置的保护措施,同时在多种场景下助力 SSRF 和 RCE。

相关推荐
卷无止境1 分钟前
Python的contextlib与 FastAPI 中的上下文管理
后端·python·fastapi
测试19988 分钟前
接口自动化测试的全面解析与实战指南
自动化测试·软件测试·python·测试工具·职场和发展·测试用例·接口测试
whcyhhh11 分钟前
头歌实践教学平台:数据科学与大数据技术导论(九上)
大数据·python
卷无止境17 分钟前
FastAPI Events 深度解析与工程实践
后端·python·fastapi
FYKJ_201023 分钟前
springboot网上购书商城---附源码15749
java·spring boot·后端·python·spark·django·php
青 春 记 忆30 分钟前
LeetCode 234. 回文链表|Python 解法详解
python·leetcode·链表
招财小梗32 分钟前
沈阳AI企业服务真能降本增效?
大数据·人工智能·python
敲代码还房贷44 分钟前
安装wsl报错:HCS_E_HYPERV_NOT_INSTALLED
linux·python·ubuntu
今夕资源网1 小时前
NapCatQQ:把最难接的 QQ 协议层,变成一组能直接调用的接口
网络·qq·napcat·napcatqq·q协议·qq协议
GuoFeng.Wan1 小时前
深入理解经典蓝牙的channel
linux·服务器·网络