PT-2020-6898 · Apache+8 · Apache Httpclient+8

CVE-2020-13956

·

Publicado

2020-10-10

·

Atualizado

2025-12-01

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
Nome do software vulnerável e versões afetadas
Versões do Apache HttpClient anteriores à 4.5.13 e à 5.0.3
Descrição
O problema está relacionado à validação insuficiente dos dados de entrada no Apache HttpClient, o que pode levar à interpretação incorreta de componentes de autoridade malformados nas URIs de solicitação. Isso pode fazer com que a biblioteca selecione o host de destino errado para a execução da solicitação, permitindo potencialmente que um invasor remoto obtenha acesso não autorizado a dados protegidos ou modifique, adicione ou exclua dados protegidos.
Recomendações
Para versões anteriores à 4.5.13, atualize para a versão 4.5.13 ou posterior.
Para versões anteriores à 5.0.3, atualize para a versão 5.0.3 ou posterior.
Como solução alternativa temporária, certifique-se de que URIs adequadas sejam usadas para qualquer conectividade S3 e implemente controles apropriados em relação à modificação dessas URIs na configuração do conector.

Correção

RCE

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2022:1860
ALSA-2022:1861
BDU:2023-05212
CESA-2022_1860
CESA-2022_1861
CVE-2020-13956
DLA-2405-1
DSA-4772-1
GHSA-7R82-7XV7-XCPJ
GHSA-HWVM-VFW8-93MW
MGASA-2021-0314
OPENSUSE-SU-2024:10687-1
OPENSUSE-SU-2024:14478-1
OPENSUSE-SU-2024_4036-1
RHSA-2021:0246
RHSA-2021:0247
RHSA-2021:0248
RHSA-2022:0722
RHSA-2022:1860
RHSA-2022:1861
RHSA-2022_1860
RHSA-2022_1861
RLSA-2022:1860
RLSA-2022:1861
SUSE-SU-2024:4036-1
SUSE-SU-2024_4036-1
USN-5239-1

Produtos afetados

Almalinux
Apache Httpclient
Centos
Linuxmint
Red Hat
Red Os
Rocky Linux
Suse
Ubuntu