CVE-2022-29361
تحليل غير صحيح لطلبات HTTP في Pallets Werkzeug الإصدار v2.1.0 وما دونه يسمح للمهاجمين بتنفيذ تهريب طلبات HTTP باستخدام طلب HTTP مُصمم بعناية يتضمن طلبات...
- تم النشر
- 24/05/2022
- محدث
- 03/08/2024
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 94.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تحليل غير صحيح لطلبات HTTP في Pallets Werkzeug الإصدار v2.1.0 وما دونه يسمح للمهاجمين بتنفيذ تهريب طلبات HTTP باستخدام طلب HTTP مُصمم بعناية يتضمن طلبات متعددة داخل الجسم. ملاحظة: موقف البائع هو أن هذا السلوك لا يمكن أن يحدث إلا في تكوينات غير مدعومة تتضمن وضع التطوير وخادم HTTP من خارج مشروع Werkzeug.
المصادر
2استغلال إثبات المفهوم لثغرة CVE-2022-29361، يوضح تنفيذ التعليمات البرمجية عن بُعد عبر وحدة تحكم مصحح أخطاء Werkzeug في تطبيقات الويب بلغة بايثون.
استغلال إثبات المفهوم لـ CVE-2022-29361، يُظهر desync من جانب العميل إلى XSS في Werkzeug. تم اختباره على Chromium.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.