CVE-2023-43804
لم يتم تجريد ترويسة Cookie الخاصة بـ HTTP عند عمليات إعادة التوجيه عبر الأصول المختلفة
- تم النشر
- 04/10/2023
- محدث
- 03/11/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 20/09/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 66.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
urllib3 هي مكتبة عميل HTTP سهلة الاستخدام للغة Python. لا تتعامل urllib3 مع ترويسة HTTP الخاصة بـ `Cookie` بشكل خاص ولا توفر أي أدوات مساعدة لإدارة ملفات تعريف الارتباط عبر HTTP، فهذه مسؤولية المستخدم. ومع ذلك، من الممكن أن يقوم المستخدم بتحديد ترويسة `Cookie` ويسرّب المعلومات دون علمه عبر عمليات إعادة التوجيه HTTP إلى أصل مختلف إذا لم يقم هذا المستخدم بتعطيل عمليات إعادة التوجيه صراحةً. تم إصلاح هذه المشكلة في إصدار urllib3 رقم 1.26.17 أو 2.0.5.
المصادر
1مختبر ثلاثي الطبقات معبأ في حاويات يعيد إنتاج تسريب ملف تعريف ارتباط urllib3 الخاص بـ CVE-2023-43804 عبر عمليات إعادة التوجيه عبر الأصول، مع نص استغلال والتحقق من التصحيح.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.