CRITICAL🇬🇧 English

CVE-2022-31799

Nieprawidłowa obsługa błędów podczas wiązania żądań w Bottle przed 0.12.20

CVSS 9.8v3.1pub. 2022-06-02upd. 2024-11-21

Biblioteka Bottle w wersjach przed 0.12.20 nieprawidłowo obsługuje błędy występujące we wczesnej fazie wiązania żądań HTTP. Podatność otrzymała ocenę krytyczną (CVSS 9.8), co wskazuje na poważne ryzyko naruszenia poufności, integralności i dostępności systemu.

Pokaż oryginał (EN)

Bottle before 0.12.20 mishandles errors during early request binding.

🤖 Analiza AI
Jak działa

Błąd (CWE-755) polega na nieodpowiedniej obsłudze wyjątków podczas wczesnego etapu przetwarzania żądania przez framework Bottle. Gdy podczas tej fazy wystąpi błąd, aplikacja nie radzi sobie z nim poprawnie, co może prowadzić do nieoczekiwanego zachowania serwera. Podatność jest możliwa do wykorzystania zdalnie, bez uwierzytelnienia i bez jakiejkolwiek interakcji użytkownika.

Skutki

Atakujący może zdalnie doprowadzić do naruszenia poufności, integralności oraz dostępności aplikacji opartej na frameworku Bottle. Ze względu na wysokie oceny wszystkich trzech wektorów wpływu, skutki mogą obejmować nieautoryzowany dostęp do danych, ich modyfikację lub niedostępność usługi.

Mitygacja

Należy zaktualizować bibliotekę Bottle do wersji 0.12.20 lub nowszej. Użytkownicy dystrybucji Debian Linux i Fedora powinni zastosować patche dostępne w ramach oficjalnych kanałów aktualizacji tych systemów, zgodnie z opublikowanymi komunikatami bezpieczeństwa.

Kogo dotyczy

Bottlepy Bottle w wersjach przed 0.12.20, a także pakiety Bottle dostarczone w ramach dystrybucji Debian Linux oraz Fedora (konkretne wersje dystrybucji wskazane w referencjach producenta).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Bottlepy Bottle

    APP
    Bottlepy
    < 0.12.20
  • Debian

    OS
    Debian
    10.011.09.0
  • Fedora Project Fedora

    OS
    Fedoraproject
    3536
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-24061CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2025-49113CRITICAL9.9⚠ KEVPL ✓ten sam produkt

RCE przez deserializację PHP w Roundcube Webmail (parametr _from)

CVE-2025-32433CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)

CVE-2025-24201CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki