`urllib.request.HTTPPasswordMgr` et ses sous-classes ne tenaient pas compte du schéma de l’URL lors de la recherche des identifiants enregistrés. Des identifiants destinés à une URL HTTPS pouvaient donc être envoyés au même hôte en HTTP et être interceptés en clair après une redirection ou un déclassement vers HTTP.
Analyse technique
Le défaut affecte la correspondance des identifiants dans les gestionnaires de mots de passe HTTP de `urllib.request`; le schéma n’était pas utilisé pour distinguer les URL. Le bulletin Debian annonce une mise à jour de sécurité de Python 3.11, sans indiquer la version corrigée.
Impact, versions et correctif
Action recommandée
Appliquer la mise à jour de sécurité Debian pour python3.11 et éviter les redirections ou déclassements vers HTTP lors de l’envoi d’identifiants.
Sources
Priorisation DFS : P4 · 1 source(s).