Cve 2019 11324

栏目: 编程工具 · 发布时间: 7年前

内容简介:凌晨1点突然收到邮件,我使用的dependabot提醒我有依赖更新了, 还是安全更新.吓得我赶紧看看是怎么回事.更新的库是先查看了一下问题描述

cve-2019-11324 漏洞分析

凌晨1点突然收到邮件,我使用的dependabot提醒我有依赖更新了, 还是安全更新.吓得我赶紧看看是怎么回事.

更新的库是 urllib3 , 我查看了一下更新日志

本来以为是第一个条目的问题,查看了一下日期,应该是第二个#1510,因为它的时间刚好符合漏洞披露的期间,6个月.

补丁分析

先查看了一下问题描述 #1510

#1346 fixes only "Authorization" header. "authorization" header isn't supported.

RFC7230 section 3.2 "Header Fields" (https://tools.ietf.org/html/rfc7230#section-3.2) says the following.

大概意思是根据RFC, http头字段大小写不敏感,而现在urllib3在重定向到其他站,删除头功能是大小写敏感的.

查看代码diff

原代码

for header in retries.remove_headers_on_redirect:
    kw['headers'].pop(header, None)

修复后代码

for header in headers:
    if header.lower() in retries.remove_headers_on_redirect:
        kw['headers'].pop(header, None)

可以发现只是更改了一下大小写..

漏洞影响

个人觉得漏洞影响不大,就算不提本身的利用性不高, 再说使用这个功能还把大小写写错的人应该非常少.

.


以上就是本文的全部内容,希望对大家的学习有所帮助,也希望大家多多支持 码农网

查看所有标签

猜你喜欢:

本站部分资源来源于网络,本站转载出于传递更多信息之目的,版权归原作者或者来源机构所有,如转载稿涉及版权问题,请联系我们

失控的未来

失控的未来

[美]约翰·C·黑文斯 / 仝琳 / 中信出版集团 / 2017-4-1 / 59.00元

【编辑推荐】 20年前,尼古拉•尼葛洛庞帝的《数字化生存》描绘了数字科技给人们的工作、生活、教育和娱乐带来的冲击和各种值得思考的问题。数字化生存是一种社会生存状态,即以数字化形式显现的存在状态。20年后,本书以一种畅想的形式,展望了未来智能机器人与人类工作、生活紧密相联的场景。作者尤其对智能机器人与人类的关系,通过假设的场景进行了大胆有趣的描述,提出了人工智能的未来可能会面临的一些问题。黑文......一起来看看 《失控的未来》 这本书的介绍吧!

CSS 压缩/解压工具
CSS 压缩/解压工具

在线压缩/解压 CSS 代码

图片转BASE64编码
图片转BASE64编码

在线图片转Base64编码工具

MD5 加密
MD5 加密

MD5 加密工具