Cpan · Tiny-Http · CVE-2026-7017
**Nome do Software Vulnerável e Versões Afetadas**
HTTP::Tiny versões anteriores a 0.095
**Descrição**
Quando um servidor retorna um redirecionamento 3xx, a função ` maybe redirect` segue o cabeçalho `Location:` e a função ` prepare headers and cb` reintegra o argumento `headers` do chamador na nova requisição. Esse processo ocorre sem verificar se o destino do redirecionamento compartilha a mesma origem da URL original. Consequentemente, os cabeçalhos `Authorization`, `Cookie` e `Proxy-Authorization` fornecidos pelo chamador são enviados para qualquer host especificado no redirecionamento, independentemente de esquemas, hosts ou limites de porta. Isso inclui rebaixamentos de `https` para `http`, o que pode expor essas credenciais em texto simples.
**Recomendações**
Atualize para a versão 0.095 ou posterior.