Рекомендация Debian по безопасности
DSA-4864-1 python-aiohttp -- обновление безопасности
- Дата сообщения:
- 27.02.2021
- Затронутые пакеты:
- python-aiohttp
- Уязвим:
- Да
- Ссылки на базы данных по безопасности:
- В каталоге Mitre CVE: CVE-2021-21330.
- Более подробная информация:
-
Бист Глэтисэн и Йелмер Верноой сообщили, что python-aiohttp, асинхронная платформа для клиентов/серверов HTTP, уязвима к открытому перенаправлению. Специально сформированная ссылка на веб-сервер на основе aiohttp может перенаправлять браузер на другой веб-сайт.
В стабильном выпуске (buster) эта проблема была исправлена в версии 3.5.1-1+deb10u1.
Рекомендуется обновить пакеты python-aiohttp.
С подробным статусом поддержки безопасности python-aiohttp можно ознакомиться на соответствующей странице отслеживания безопасности по адресу https://security-tracker.debian.org/tracker/python-aiohttp