Iliaal

#6813de 56,330
42.6CVSS total
Vulnerabilidades · 7
Média
4
Alta
3
PT-2026-50792
4.8
2026-06-18
Composer · Guzzlehttp/Psr7 · CVE-2026-55766
**Nome do Software Vulnerável e Versões Afetadas** guzzlehttp/psr7 versões anteriores a 2.12.1 **Descrição** o guzzlehttp/psr7 não rejeita caracteres de Retorno de Carro (CR) e Alimentação de Linha (LF) em campos específicos da linha de início HTTP, incluindo o método de requisição, a versão do protocolo e a frase de motivo da resposta. Isso ocorre quando dados controlados por um invasor são inseridos nesses campos e posteriormente serializados como HTTP/1.x bruto usando funções como `Message::toString()` ou serializadores equivalentes. O problema também pode ser acionado via `Message::parseRequest()` ou `Message::parseResponse()` quando mensagens brutas malformadas são analisadas em objetos PSR-7 e depois reserializadas. Para que a exploração ocorra, a mensagem malformada deve ser serializada e processada por um software que não rejeite independentemente linhas de início malformadas. Isso pode levar a injeção de cabeçalho, divisão de resposta (response splitting), contrabando de requisição (request smuggling) ou envenenamento de cache. Aplicações que utilizam APIs padrão do cliente HTTP Guzzle não devem ser afetadas; o risco é maior para aquelas que serializam mensagens manualmente, encaminham HTTP bruto ou implementam transportes personalizados, proxying e webhooks. **Recomendações** Atualize para a versão 2.12.1 ou posterior. Como alternativa temporária, rejeite caracteres CR/LF em valores não confiáveis de método, versão do protocolo e frase de motivo antes de construir ou modificar mensagens PSR-7. Valide a linha de início bruta antes de chamar `Message::parseRequest()` ou `Message::parseResponse()` e evite reanalisar mensagens brutas não confiáveis. Valide `REQUEST METHOD` e `SERVER PROTOCOL` antes de chamar `ServerRequest::fromGlobals()` se a aplicação operar com valores `$ SERVER` sintéticos controlados por invasores.
PT-2026-50793
5.8
2026-06-18
Guzzle · Guzzle · CVE-2026-55767
**Nome do Software Vulnerável e Versões Afetadas** Guzzle versões anteriores a 7.12.1 **Descrição** O CookieJar aceita incorretamente cookies com um atributo `Domain` composto apenas por pontos (como `Domain=.`, `Domain=..`, `Domain=...`) e variantes com preenchimento de espaços em branco. A função `SetCookie::matchesDomain()` remove pontos iniciais, normalizando valores compostos apenas por pontos para uma string vazia. Como a função `SetCookie::validate()` rejeitava apenas domínios estritamente vazios, esses cookies eram armazenados e o domínio normalizado vazio era tratado como correspondente a qualquer host de requisição. Uma origem controlada por um invasor, solicitada por uma aplicação que utiliza um cookie jar compartilhado, pode definir um cookie que é posteriormente enviado para hosts não relacionados. Isso pode levar à injeção de cookies ou fixação de sessão em serviços downstream. Este problema afeta aplicações que utilizam o suporte de cookies do Guzzle, como `new Client(['cookies' => true])` ou um `CookieJar` compartilhado explícito, quando o mesmo jar é reutilizado entre origens confiáveis e controladas por invasores. **Recomendações** Atualize para a versão 7.12.1 ou posterior. Como medida paliativa temporária, não reutilize a mesma instância de `CookieJar` entre origens não confiáveis e confiáveis. Utilize jars de cookies separados por origem ou limite de confiança. Desative a manipulação de cookies para requisições a hosts não confiáveis. Evite usar `new Client(['cookies' => true])` para clientes que possam contatar hosts não relacionados com diferentes níveis de confiança.