Biblioteka Bottle w wersjach przed 0.12.20 nieprawidłowo obsługuje błędy występujące we wczesnej fazie wiązania żądań HTTP. Podatność otrzymała ocenę krytyczną (CVSS 9.8), co wskazuje na poważne ryzyko naruszenia poufności, integralności i dostępności systemu.
▸ Pokaż oryginał (EN)
Bottle before 0.12.20 mishandles errors during early request binding.
Błąd (CWE-755) polega na nieodpowiedniej obsłudze wyjątków podczas wczesnego etapu przetwarzania żądania przez framework Bottle. Gdy podczas tej fazy wystąpi błąd, aplikacja nie radzi sobie z nim poprawnie, co może prowadzić do nieoczekiwanego zachowania serwera. Podatność jest możliwa do wykorzystania zdalnie, bez uwierzytelnienia i bez jakiejkolwiek interakcji użytkownika.
Atakujący może zdalnie doprowadzić do naruszenia poufności, integralności oraz dostępności aplikacji opartej na frameworku Bottle. Ze względu na wysokie oceny wszystkich trzech wektorów wpływu, skutki mogą obejmować nieautoryzowany dostęp do danych, ich modyfikację lub niedostępność usługi.
Należy zaktualizować bibliotekę Bottle do wersji 0.12.20 lub nowszej. Użytkownicy dystrybucji Debian Linux i Fedora powinni zastosować patche dostępne w ramach oficjalnych kanałów aktualizacji tych systemów, zgodnie z opublikowanymi komunikatami bezpieczeństwa.
Bottlepy Bottle w wersjach przed 0.12.20, a także pakiety Bottle dostarczone w ramach dystrybucji Debian Linux oraz Fedora (konkretne wersje dystrybucji wskazane w referencjach producenta).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBottlepy Bottle
APPBottlepy< 0.12.20Debian
OSDebian10.011.09.0Fedora Project Fedora
OSFedoraproject3536
Powiązane podatności
GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
RCE przez deserializację PHP w Roundcube Webmail (parametr _from)
Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)
Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki