Vulnérabilité dans requests (CVE-2024-47081)
Résumé
vulnérabilité dans requests (CVE-2024-47081). Des informations confidentielles peuvent être exposées. Atténuation : mise à jour vers `2.32.4` ou plus.
Résumé IA snake-internal / snake-material-v2
Actions de réponse (7 étapes)
Étapes concrètes et exemples de commandes que les équipes SOC/SRE doivent exécuter dans l'ordre
-
1Identify exposure identify
grep -r 'requests' . | grep -v node_modulesリポジトリと本番環境の依存ファイル (package-lock.json / requirements.txt / go.sum / Gemfile.lock 等) で `requests` を grep し、稼働しているサービス・バージョンを把握する。
-
5Apply temporary workaround mitigate
For older versions of Requests, use of the .netrc file can be disabled with `trust_env=False` on your Requests Session ([docs](https://requests.readthedocs.io/en/latest/api/#requests.Session.trust_env)).パッチが適用されるまでの応急処置として、For older versions of Requests, use of the .netrc file can be disabled with `trust_env=False` on your Requests Session ([docs](https://requests.readthedocs.io/en/latest/api/#requests.Session.trust_env)). を実施。回避策の副作用 (機能低下) を確認した上で。
-
6Apply patch patch
Upgrade requests to 2.32.4ステージング環境で 2.32.4 に上げて回帰テスト → 本番反映。回帰テストはアプリの主要ハッピーパスと、Step 3 で見つけた異常検知の続報チェックを含めること。
-
7Post-deployment verification verify
Confirm patched version is live in productionパッチ適用後、ステージングで PoC または同等の悪用パターンを再現して脆弱性が閉じたことを確認。本番では Step 3 と同じログクエリでアラート再発が無いか継続監視。
Paquets affectés
Références
- advisory https://nvd.nist.gov/vuln/detail/CVE-2024-47081
- advisory https://github.com/advisories/GHSA-9hjg-9r4m-mvj7
- package https://github.com/psf/requests
- package https://pypi.org/project/requests
- web https://github.com/psf/requests/security/advisories/GHSA-9hjg-9r4m-mvj7
- web https://github.com/psf/requests/pull/6965
- web https://github.com/psf/requests/commit/96ba401c1296ab1dda74a2365ef36d88f7d144ef
- web https://requests.readthedocs.io/en/latest/api/#requests.Session.trust_env
- web https://seclists.org/fulldisclosure/2025/Jun/2
- web http://seclists.org/fulldisclosure/2025/Jun/2
- web http://www.openwall.com/lists/oss-security/2025/06/03/11
- web http://www.openwall.com/lists/oss-security/2025/06/03/9
- web http://www.openwall.com/lists/oss-security/2025/06/04/1
- web http://www.openwall.com/lists/oss-security/2025/06/04/6