Куда я попал?
CVE-2024-6221
PUBLISHED
19.08.2024
CNA: @huntr_ai
Improper Access Control in corydolphin/flask-cors
Обновлено:
18.08.2024
A vulnerability in corydolphin/flask-cors version 4.0.1 allows the `Access-Control-Allow-Private-Network` CORS header to be set to true by default, without any configuration option. This behavior can expose private network resources to unauthorized external access, leading to significant security risks such as data breaches, unauthorized access to sensitive information, and potential network intrusions.
CWE
Идентификатор | Описание |
---|---|
CWE-284 | Некорректное управление доступом |
БДУ ФСТЭК
Идентификатор | Описание |
---|---|
BDU:2024-07531 | Уязвимость реализации механизма CORS хранилища программных продуктов языка Python PyPi, позволяющая нарушителю раскрыть защищаемую информацию |
CVSS
Оценка | Severity | Версия | Базовый вектор |
---|---|---|---|
6.5 | MEDIUM | 3.0 | CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N |
Доп. Информация
Product Status
corydolphin/flask-cors | |||||
---|---|---|---|---|---|
Product: | corydolphin/flask-cors | ||||
Vendor: | corydolphin | ||||
Default status: | Не определен | ||||
Версии: |
|
Ссылки
CISA ADP Vulnrichment
Обновлено:
19.08.2024
Этот блок содержит дополнительную информацию, предоставленную программой CVE для этой уязвимости.
SSVC
Exploitation | Automatable | Technical Impact | Версия | Дата доступа |
---|---|---|---|---|
poc | no | partial | 2.0.3 | 19.08.2024 |
Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.