CVE-2022-29361
Unsachgemäßes Parsen von HTTP-Anfragen in Pallets Werkzeug v2.1.0 und früher ermöglicht es Angreifern, HTTP-Request-Smuggling mithilfe einer manipulierten...
- Veröffentlicht
- 24.05.2022
- Aktualisiert
- 03.08.2024
- CNA zuweisen
- mitre
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 94,6 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Unsachgemäßes Parsen von HTTP-Anfragen in Pallets Werkzeug v2.1.0 und früher ermöglicht es Angreifern, HTTP-Request-Smuggling mithilfe einer manipulierten HTTP-Anfrage durchzuführen, die mehrere Anfragen im Body enthält. HINWEIS: Die Position des Herstellers ist, dass dieses Verhalten nur in nicht unterstützten Konfigurationen auftreten kann, die den Entwicklungsmodus und einen HTTP-Server außerhalb des Werkzeug-Projekts betreffen.
Quellen
2Proof-of-Concept-Exploit für CVE-2022-29361, der entfernte Codeausführung über die Werkzeug-Debugger-Konsole in Python-Webanwendungen demonstriert.
Proof-of-Concept-Exploit für CVE-2022-29361, der einen client-seitigen Desync zu XSS in Werkzeug demonstriert. Getestet auf Chromium.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.