[TLP:CLEAR] Knihovna h11 opravuje kritickou zranitelnost
Knihovna jazyka Python pro implementaci protokolu HTTP/1.1 h11 verzí 0.16.0 opravuje kritickou zranitelnost [1].
Neautentizovanému vzdálenému útočníkovi je kvůli nedostatečné validaci ukončení bloků přenášených dat (Chunked-Encoding bodies) v kombinaci s jinou chybou (reverse) proxy serveru v parsování dat umožněno obejít restrikce serveru a neoprávněně přistupovat k chráněným endpointům, případně kompromitovat uživatelské relace a potenciálně získat přihlašovací údaje uživatele [1].
Zranitelnost se nachází v produktu h11 ve verzích <=0.15.0.
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Více informací:
- CVE-2025-43859 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-444: Inconsistent Interpretation of HTTP Requests ('HTTP Request/Response Smuggling') at cwe.mitre.org
Zranitelnost byla veřejně oznámena 24. 4. 2025.
Za CESNET-CERTS Michaela Ručková dne 29. 4. 2025.