Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

Python向けHTTPライブラリに脆弱性 - リクエストスマグリング攻撃のおそれ

Python向けに提供されている「HTTPプロトコル」を処理するためのライブラリ「h11」に深刻な脆弱性が明らかとなった。脆弱性を修正したアップデートが提供されている。

「同0.15.0」および以前のバージョンに脆弱性「CVE-2025-43859」が明らかとなったもの。

「Chunked-Encodingボディ」において末尾データの検証処理に不備があり、特定の条件下において意図しないデータを受け入れ、本来ならば不正と判断すべきデータを拒否せず、「リクエストスマグリング攻撃」を受けるおそれがあることが判明した。

共通脆弱性評価システム「CVSSv3.1」のベーススコアは「9.1」と評価されており、重要度は4段階中もっとも高い「クリティカル(Critical)」とレーティングされている。

開発チームでは現地時間2025年4月24日に「同0.16.0」をリリース。同脆弱性を解消した。

(Security NEXT - 2025/04/28 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

「Chrome 149」がリリース - セキュリティ情報は近日公開
「MLflow」にアクセスキーなど機密情報が流出する深刻な脆弱性
米当局、脆弱性3件を悪用カタログに追加 - 早期対応求める
「Cisco Unified CM」にクリティカル脆弱性 - 実証コードが公開済み
「Zoho Mail for WordPress」にCSRF脆弱性 - 設定改ざんのおそれ
「Android」に月例セキュリティ更新、脆弱性122件を修正 - 悪用の兆候も
「Firefox」が複数の脆弱性を修正 - iOS版のアップデートも
「Ivanti Neurons for ITSM」に高リスク脆弱性 - 定例外パッチを公開
「Cloud Foundry UAA」にEC秘密鍵情報が漏洩するおそれ
米当局、「Oracle WebLogic Server」既知脆弱性の悪用に警鐘