urllib3 before 1.24.2 does not remove the authorization HTTP header when following a cross-origin redirect (i.e., a redirect that differs in
urllib3 before 1.24.2 does not remove the authorization HTTP header when following a cross-origin redirect (i.e., a redirect that differs in host, port, or scheme). This can allow for credentials in the authorization header to be exposed to unintended hosts or transmitted in cleartext. NOTE: this issue exists because of an incomplete fix for CVE-2018-20060 (which was case-sensitive).
- Опубликовано
- 15 окт. 2023 г.
- Обновлено
- 16 июн. 2026 г.
- EPSS
- 0,5 % · 42-й процентиль
- CWE
- CWE-601
Войдите, чтобы следить · Вы получите уведомление, если запись попадёт в KEV, получит эксплойт или обновится.
Инструменты для отчёта
Оценка срочности
24
Наблюдать
Пока низкий приоритет.
- CVSS
- 24 / 40 · 6.1 / 10
- CISA KEV
- 0 / 30 · Нет в списке
- EPSS
- 0 / 30 · 0,5 %
Решение CISA SSVC
- Эксплуатация
- нет
- Автоматизируемо
- нет
- Техническое влияние
- частичное
Vulnrichment: входные данные дерева решений CISA.
Затронутые системы
| Вендор | Продукт | CPE |
|---|---|---|
| python | urllib3 | cpe:2.3:a:python:urllib3 |
Затронутые версии
Диапазоны версий NVD (для продуктов из каталога). Добавьте продукт в стек с версией, и сопоставление будет по ним.
- python urllib3до 1.24.2
Затронутые пакеты
Данные OSV и GitHub Advisory: экосистема, пакет и диапазон. Сопоставление SBOM использует эту таблицу.
| Экосистема | Пакет | Затронутый диапазон | Исправление |
|---|---|---|---|
| Debian:10 | python-urllib3 | до 1.24.1-1+deb10u1 | 1.24.1-1+deb10u1 |
| Debian:12 | python-urllib3 | до 1.25.6-4 | 1.25.6-4 |
| PyPI | urllib3 | до 1.24.2 | 1.24.2 |
| Red Hat:enterprise_linux:8::appstream | aardvark-dns | до 2:1.10.0-1.module+el8.10.0+21209+52deeb51 | 2:1.10.0-1.module+el8.10.0+21209+52deeb51 |
| Red Hat:enterprise_linux:8::appstream | buildah | до 2:1.33.6-2.module+el8.10.0+21371+46937ece | 2:1.33.6-2.module+el8.10.0+21371+46937ece |
| Red Hat:enterprise_linux:8::appstream | buildah-debuginfo | до 2:1.33.6-2.module+el8.10.0+21371+46937ece | 2:1.33.6-2.module+el8.10.0+21371+46937ece |
| Red Hat:enterprise_linux:8::appstream | buildah-debugsource | до 2:1.33.6-2.module+el8.10.0+21371+46937ece | 2:1.33.6-2.module+el8.10.0+21371+46937ece |
| Red Hat:enterprise_linux:8::appstream | buildah-tests | до 2:1.33.6-2.module+el8.10.0+21371+46937ece | 2:1.33.6-2.module+el8.10.0+21371+46937ece |
| Red Hat:enterprise_linux:8::appstream | buildah-tests-debuginfo | до 2:1.33.6-2.module+el8.10.0+21371+46937ece | 2:1.33.6-2.module+el8.10.0+21371+46937ece |
| Red Hat:enterprise_linux:8::appstream | cockpit-podman | до 0:84.1-1.module+el8.10.0+21373+0d273fdf | 0:84.1-1.module+el8.10.0+21373+0d273fdf |
| Red Hat:enterprise_linux:8::appstream | conmon | до 3:2.1.10-1.module+el8.10.0+21077+98b84d8a | 3:2.1.10-1.module+el8.10.0+21077+98b84d8a |
| Red Hat:enterprise_linux:8::appstream | conmon-debuginfo | до 3:2.1.10-1.module+el8.10.0+21077+98b84d8a | 3:2.1.10-1.module+el8.10.0+21077+98b84d8a |
| Red Hat:enterprise_linux:8::appstream | conmon-debugsource | до 3:2.1.10-1.module+el8.10.0+21077+98b84d8a | 3:2.1.10-1.module+el8.10.0+21077+98b84d8a |
| Red Hat:enterprise_linux:8::appstream | container-selinux | до 2:2.229.0-2.module+el8.10.0+21196+3f0abbca | 2:2.229.0-2.module+el8.10.0+21196+3f0abbca |
| Red Hat:enterprise_linux:8::appstream | containernetworking-plugins | до 1:1.4.0-2.module+el8.10.0+21366+f9cb49f8 | 1:1.4.0-2.module+el8.10.0+21366+f9cb49f8 |
| Red Hat:enterprise_linux:8::appstream | containernetworking-plugins-debuginfo | до 1:1.4.0-2.module+el8.10.0+21366+f9cb49f8 | 1:1.4.0-2.module+el8.10.0+21366+f9cb49f8 |
| Red Hat:enterprise_linux:8::appstream | containernetworking-plugins-debugsource | до 1:1.4.0-2.module+el8.10.0+21366+f9cb49f8 | 1:1.4.0-2.module+el8.10.0+21366+f9cb49f8 |
| Red Hat:enterprise_linux:8::appstream | containers-common | до 2:1-81.module+el8.10.0+21340+c6c7475a | 2:1-81.module+el8.10.0+21340+c6c7475a |
| Red Hat:enterprise_linux:8::appstream | crit | до 0:3.18-4.module+el8.9.0+20326+387084d0 | 0:3.18-4.module+el8.9.0+20326+387084d0 |
| Red Hat:enterprise_linux:8::appstream | criu | до 0:3.18-4.module+el8.9.0+20326+387084d0 | 0:3.18-4.module+el8.9.0+20326+387084d0 |
| Red Hat:enterprise_linux:8::appstream | criu-debuginfo | до 0:3.18-4.module+el8.9.0+20326+387084d0 | 0:3.18-4.module+el8.9.0+20326+387084d0 |
| Red Hat:enterprise_linux:8::appstream | criu-debugsource | до 0:3.18-4.module+el8.9.0+20326+387084d0 | 0:3.18-4.module+el8.9.0+20326+387084d0 |
| Red Hat:enterprise_linux:8::appstream | criu-devel | до 0:3.18-4.module+el8.9.0+20326+387084d0 | 0:3.18-4.module+el8.9.0+20326+387084d0 |
| Red Hat:enterprise_linux:8::appstream | criu-libs | до 0:3.18-4.module+el8.9.0+20326+387084d0 | 0:3.18-4.module+el8.9.0+20326+387084d0 |
+96
Тот же продукт
python: все записиДругие записи с наивысшей оценкой для того же основного продукта.
- CVE-2018-20060urllib3 before version 1.23 does not remove the Authorization HTTP header when following a cross-origin redirect (i.e., a redirect that diff40В плане
- CVE-2026-21441urllib3 vulnerable to decompression-bomb safeguard bypass when following HTTP redirects (streaming API)36Наблюдать
- CVE-2026-44432urllib3: Decompression-bomb safeguards bypassed in parts of the streaming API35Наблюдать
- CVE-2025-66471urllib3 Streaming API improperly handles highly compressed data35Наблюдать
- CVE-2025-66418urllib3 allows an unbounded number of links in the decompression chain35Наблюдать
- CVE-2026-44431urllib3: Sensitive headers forwarded across origins in proxied low-level redirects32Наблюдать
Исправление
На какую версию обновиться
Версии с исправлением по данным вендора, реестров пакетов и Microsoft. Перед обновлением сверьтесь с бюллетенем вендора.
| Продукт / пакет | Исправленная версия | Источник |
|---|---|---|
| debian:python-urllib3 | 1.25.6-4 · Debian:12 | Реестр пакетов (OSV) |
| PyPI:urllib3 | 1.24.2 | Реестр пакетов (OSV) |
| red hat:aardvark-dns | 2:1.10.0-1.module+el8.10.0+21209+52deeb51 · Red Hat:enterprise_linux:8::appstream | Реестр пакетов (OSV) |
| red hat:buildah | 2:1.33.6-2.module+el8.10.0+21371+46937ece · Red Hat:enterprise_linux:8::appstream | Реестр пакетов (OSV) |
| red hat:buildah-debuginfo | 2:1.33.6-2.module+el8.10.0+21371+46937ece · Red Hat:enterprise_linux:8::appstream | Реестр пакетов (OSV) |
| red hat:buildah-debugsource | 2:1.33.6-2.module+el8.10.0+21371+46937ece · Red Hat:enterprise_linux:8::appstream | Реестр пакетов (OSV) |
| red hat:buildah-tests | 2:1.33.6-2.module+el8.10.0+21371+46937ece · Red Hat:enterprise_linux:8::appstream | Реестр пакетов (OSV) |
| red hat:buildah-tests-debuginfo | 2:1.33.6-2.module+el8.10.0+21371+46937ece · Red Hat:enterprise_linux:8::appstream | Реестр пакетов (OSV) |
| red hat:cockpit-podman | 0:84.1-1.module+el8.10.0+21373+0d273fdf · Red Hat:enterprise_linux:8::appstream | Реестр пакетов (OSV) |
| red hat:conmon | 3:2.1.10-1.module+el8.10.0+21077+98b84d8a · Red Hat:enterprise_linux:8::appstream | Реестр пакетов (OSV) |
| red hat:conmon-debuginfo | 3:2.1.10-1.module+el8.10.0+21077+98b84d8a · Red Hat:enterprise_linux:8::appstream | Реестр пакетов (OSV) |
| red hat:conmon-debugsource | 3:2.1.10-1.module+el8.10.0+21077+98b84d8a · Red Hat:enterprise_linux:8::appstream | Реестр пакетов (OSV) |
| red hat:container-selinux | 2:2.229.0-2.module+el8.10.0+21196+3f0abbca · Red Hat:enterprise_linux:8::appstream | Реестр пакетов (OSV) |
| red hat:containernetworking-plugins | 1:1.4.0-2.module+el8.10.0+21366+f9cb49f8 · Red Hat:enterprise_linux:8::appstream | Реестр пакетов (OSV) |
| rocky linux:aardvark-dns | 2:1.10.0-1.module+el8.10.0+1815+5fe7415e · Rocky Linux:8 | Реестр пакетов (OSV) |
| rocky linux:cockpit-podman | 0:84.1-1.module+el8.10.0+1815+5fe7415e · Rocky Linux:8 | Реестр пакетов (OSV) |
| rocky linux:conmon | 3:2.1.10-1.module+el8.10.0+1896+b18fa106 · Rocky Linux:8 | Реестр пакетов (OSV) |
| rocky linux:container-selinux | 2:2.229.0-2.module+el8.10.0+1815+5fe7415e · Rocky Linux:8 | Реестр пакетов (OSV) |
| rocky linux:containernetworking-plugins | 1:1.4.0-2.module+el8.10.0+1815+5fe7415e · Rocky Linux:8 | Реестр пакетов (OSV) |
| rocky linux:containers-common | 2:1-81.module+el8.10.0+1815+5fe7415e · Rocky Linux:8 | Реестр пакетов (OSV) |
| rocky linux:crun | 0:1.14.3-2.module+el8.10.0+1815+5fe7415e · Rocky Linux:8 | Реестр пакетов (OSV) |
| rocky linux:fuse-overlayfs | 0:1.13-1.module+el8.10.0+1815+5fe7415e · Rocky Linux:8 | Реестр пакетов (OSV) |
| rocky linux:libslirp | 0:4.4.0-1.module+el8.9.0+1445+07728297 · Rocky Linux:8 | Реестр пакетов (OSV) |
| rocky linux:netavark | 2:1.10.3-1.module+el8.10.0+1815+5fe7415e · Rocky Linux:8 | Реестр пакетов (OSV) |
| rocky linux:oci-seccomp-bpf-hook | 0:1.2.10-1.module+el8.10.0+1815+5fe7415e · Rocky Linux:8 | Реестр пакетов (OSV) |
| rocky linux:python-podman | 0:4.9.0-1.module+el8.10.0+1815+5fe7415e · Rocky Linux:8 | Реестр пакетов (OSV) |
| suse:python-urllib3 | 1.23-3.25.1 · SUSE:OpenStack Cloud 9 | Реестр пакетов (OSV) |
Статус эксплойта
Публичный эксплойт неизвестен
Публичный эксплойт пока не обнаружен. Это не значит, что вы в безопасности, лишь что порог чуть выше.
Контекст для исследователя
Для пентестеров и исследователей: профиль атаки, расхождение оценок, хронология, коммиты исправлений, авторы, кандидаты в варианты и цепочки, охват bug bounty. Всё выводится из имеющихся данных; без кода эксплойтов.
Хронология
От публикации до сегодня: proof of concept, модуль Metasploit, CISA KEV и запись об исправлении. Даты — как сообщают источники.
Кроме публикации датированных событий нет.
Ежедневная оценка FIRST EPSS; записываются только изменения от 0,01 (ступенчатый график).
Ссылки на патчи и коммиты
Коммиты, PR и diff среди источников. Отправная точка для patch-diff и поиска вариантов; это исправления, не эксплойты.
Авторы
Все исследователиНашедшие, сообщившие и аналитики, названные в записи CNA. Нажмите имя, чтобы увидеть другие записи исследователя.
В записи CNA нет авторов.
Кандидаты в варианты
Тот же продукт, тот же класс уязвимости, в пределах 18 месяцев. Если патч не закрыл первопричину, родственная ошибка здесь.
Ночной расчёт связей ничего не нашёл.
Кандидаты в цепочки
Обход аутентификации и уязвимость, требующая привилегий, в одном продукте и близко по времени: вместе они могут дать путь без аутентификации.
—
Охват bug bounty
Известной публичной программы нет.
Источник: bounty-targets-data (публичные списки HackerOne, Bugcrowd, Intigriti, YesWeHack).
Технические детали
Условия атаки
- Может быть вызвана любым, у кого есть доступ через интернет.
- Учётная запись или пароль не требуются.
- Пользователь должен открыть ссылку или посетить страницу.
- Особые условия не требуются; воспроизводится стабильно.
В случае успеха
- Конфиденциальность
- низкое · данные могут быть прочитаны
- Целостность
- низкое · данные или конфигурация могут быть изменены
- Доступность
- нет
Влияние может выйти за пределы уязвимого компонента (область действия меняется).
- Вектор атаки
- Сеть
- Сложность атаки
- Низкая
- Требуемые привилегии
- Не требуются
- Взаимодействие с пользователем
- Требуется
- Область действия
- Изменяется
- Влияние на конфиденциальность
- Низкое
- Влияние на целостность
- Низкое
- Влияние на доступность
- Нет
Класс уязвимости (CWE)
CWE-601 · URL Redirection to Untrusted Site ('Open Redirect')Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
nvd-primary
Контекст атаки
Шаблоны атак MITRE CAPEC и техники ATT&CK для этого класса уязвимости (CWE). Отправная точка для правил обнаружения и threat hunting.
Шаблоны атак (CAPEC)
Техники ATT&CK
—
Анализ Noroxi
Анализа Noroxi для этой записи пока нет
Мы не пишем анализ вручную для всех 385 000+ уязвимостей; это было бы нечестно. Для значимых уязвимостей с реальным влиянием наша команда описывает механизм, обнаружение и устранение.
Мы используем этот продукт, нужна помощьЖурнал изменений
- Исправление✗ → ✓
Для отслеживаемых записей эти изменения приходят и как уведомления. →
Источники
- github.com/urllib3/urllib3/commit/adb358f8e06865406d1f05e581a16cbea2136fbc
- github.com/urllib3/urllib3/compare/1.24.1...1.24.2
- github.com/urllib3/urllib3/issues/1510
Рекомендации вендоров и официальные записи. Ссылки на эксплойты/PoC намеренно исключены.