← volver
CVE-2021-32837highCWE-1333

mechanize vulnerable to ReDoS

26Vexday Risk Score

Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.

ssvc Trackcvss 7.5epss 29%
probabilidad de explotación
29%top 2% de las CVE
explotación observada
noninguna fuente lo reporta
En resumen

La biblioteca mechanize contiene una expresión regular vulnerable que puede ser explotada por un servidor web malicioso para bloquear la aplicación enviando respuestas especialmente diseñadas. Esto ocurre porque la regex tarda demasiado tiempo en procesar ciertos patrones de entrada.

Detalle técnico

La biblioteca mechanize anterior a la versión 0.4.6 contiene una vulnerabilidad ReDoS (Denegación de Servicio por Expresión Regular) en su patrón regex (CWE-1333). Un atacante puede crear una respuesta HTTP maliciosa que provoca retroceso catastrófico en el motor regex, causando cuelgue o fallo de la aplicación. El vector de ataque no requiere autenticación, solo que la aplicación procese una respuesta de un servidor accesible por la red.

Resumen generado y traducido por IA a partir de la descripción oficial.
mechanize, a library for automatically interacting with HTTP web servers, contains a regular expression that is vulnerable to regular expression denial of service (ReDoS) prior to version 0.4.6. If a web server responds in a malicious way, then mechanize could crash. Version 0.4.6 has a patch for the issue.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H