Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Kirill Podoprigora

#46887de 56,338
6CVSS total
Vulnerabilidades · 1
PT-2026-77168
6.0
2026-08-18
Python · Python · CVE-2026-15806
**Nome do Software Vulnerável e Versões Afetadas** Python (versões afetadas não especificadas) **Description** A classe `HTTPPasswordMgr` no módulo `urllib.request`, incluindo suas subclasses `HTTPPasswordMgrWithDefaultRealm` e `HTTPPasswordMgrWithPriorAuth`, não considera o esquema da URL ao associar credenciais armazenadas a uma URL solicitada. Isso permite que credenciais destinadas ao `https://` sejam enviadas via `http://` caso um invasor consiga redirecionar ou rebaixar a conexão do cliente, podendo resultar na captura de credenciais em texto claro. Inversamente, credenciais para `http://` poderiam ser enviadas via `https://`. A correspondência de credenciais agora é limitada pelo esquema da URL, significando que credenciais registradas com um esquema específico são usadas apenas para solicitações com o mesmo esquema, enquanto aquelas registradas com uma autoridade simples permanecem compatíveis com qualquer esquema. **Recommendations** No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade. Garanta que as aplicações nunca façam solicitações `http://` simples para hosts nos quais credenciais estejam registradas, por exemplo, não seguindo redirecionamentos para URLs `http://`.