NLTK: SSRF Fail-Open in validate_network_url() via DNS Resolution Failure — GHSA-3GQM-FCW5-W839
GitHub · GitHub · GHSA-3GQM-FCW5-W839
ID
GHSA-3GQM-FCW5-W839
GHSA-3GQM-FCW5-W839
Datum
Quelle
GitHub
GitHub
Vendor
GitHub
GitHub
Risiko
mittel
mittel
CVSS
6.9
6.9
EPSS
0.00241
0.00241
Zusammenfassung
There is an SSRF vulnerability in NLTK 3.9.4's network URL validation. The validate_network_url() function in nltk/pathsec.py fails open when DNS resolution returns an error. The _resolve_hostname() helper at lines 193-234 catches OSError and ValueError during socket.getaddrinfo() and returns an empty list []. When this happens, the validation loop in validate_network_url() iterates over nothing (for addr in…
Zeitlicher Verlauf
- Von der Quelle veröffentlicht
- 2026-09-02
Risikokontext
- Gemeldeter Schweregrad oder Risikowert: mittel.
- Gemeldeter CVSS-Wert: 6.9 von 10.
- Gemeldeter EPSS-Wert: 0.00241.
- Prüfe die Exponierung für das betroffene Produkt oder die Produktfamilie: pip: nltk.
Produkt
pip: nltk
Was tun?
Allgemeine, vorsichtige Schritte (bitte prüfe die offizielle Quelle für Details):
- Prüfe Exponierung und plane Maßnahmen nach Risiko und Umfeld.
- Identifiziere betroffene Produktversionen und prüfe, ob du betroffen bist.
- Spiele Hersteller-Updates/Patches ein oder setze empfohlene Mitigations um.
- Lies das offizielle Advisory für betroffene Versionen und konkrete Schritte.
Offizielles Advisory
Nachweise und Herkunft
- Kanonische Advisory-ID
- GHSA-3GQM-FCW5-W839
- Quelle
- GitHub
- Vendor
- GitHub
- Von der Quelle veröffentlicht
- 2026-09-02
- Letzte Quellenaktivität
- 2026-09-02
- Weitere Kennungen
- CVE-2026-63311
- Kuratiert von
- hlukh.ch
Verwandte Hinweise und Zusammenhänge
Diese Hinweise sind anhand gemeinsamer CVE-, Produkt-, Hersteller-, Quellen- oder Zeitsignale verknüpft.