PT-2020-6898 · Apache+8 · Apache Httpclient+8
CVE-2020-13956
·
Publicado
2020-10-10
·
Atualizado
2025-12-01
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N |
Nome do software vulnerável e versões afetadas
Versões do Apache HttpClient anteriores à 4.5.13 e à 5.0.3
Descrição
O problema está relacionado à validação insuficiente dos dados de entrada no Apache HttpClient, o que pode levar à interpretação incorreta de componentes de autoridade malformados nas URIs de solicitação. Isso pode fazer com que a biblioteca selecione o host de destino errado para a execução da solicitação, permitindo potencialmente que um invasor remoto obtenha acesso não autorizado a dados protegidos ou modifique, adicione ou exclua dados protegidos.
Recomendações
Para versões anteriores à 4.5.13, atualize para a versão 4.5.13 ou posterior.
Para versões anteriores à 5.0.3, atualize para a versão 5.0.3 ou posterior.
Como solução alternativa temporária, certifique-se de que URIs adequadas sejam usadas para qualquer conectividade S3 e implemente controles apropriados em relação à modificação dessas URIs na configuração do conector.
Correção
RCE
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Almalinux
Apache Httpclient
Centos
Linuxmint
Red Hat
Red Os
Rocky Linux
Suse
Ubuntu