O WebOb fornece objetos para solicitações e respostas HTTP. Antes de 1.8.10, a normalização do cabeçalho de Localização HTTP durante um redirecionamento é vulnerável a um redirecionamento aberto: O WebOb junta o alvo de redirecionamento para o URI da solicitação usando o urljoin do Python, e desde o Python 3.10 a aba subjacente das faixas urlsplit ASCII, o retorno do carruagem e os caracteres de linha nova antes de analisar, para que um alvo de redirecionamento contendo tais caracteres possa ser reinterpretado como um URL relativo ao protocolo cuja autoridade é um host controlado pelo atacante. Isto evita o CVE- 2024 - 42353 corrigir que escapou de uma barra dupla principal, permitindo que um atacante que influencia a localização de redirecionamento envie usuários para um site externo arbitrário em vez do desejado. Esta vulnerabilidade está fixada em 1.8.10. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 44889 foi publicado em 2026 - 06 - 22 T 22: 16: 46.350 Z e última modificação em 2026 - 06 - 26 T 20: 08: 22.867 Z. O seu estado gravado é analisado.
métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 6.1, gravidade MEDIUM, vetor CVSS: 3.1 /AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N, pontuação de exploração 2.8, pontuação de impacto 2.7; CVSS. Classificações de fraqueza associadas: CWE- 601.
Os produtos ou plataformas nomeados nos dados de aplicabilidade incluem: pylonsproject webob. O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.