PT-2021-23077 · Http4S · Http4S

CVE-2021-41084

·

Publicado

2021-09-21

·

Atualizado

2022-10-25

CVSS v3.1

8.7

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:N
Nome do software vulnerável e versões afetadas
Versões do http4s anteriores à 0.21.30
Versões do http4s anteriores à 0.22.5
Versões do http4s anteriores à 0.23.4
Versões do http4s anteriores à 1.0.0-M27
Descrição
O http4s é vulnerável a ataques de divisão de resposta ou divisão de solicitação quando entradas de usuários não confiáveis são usadas para criar determinados campos, incluindo Header.name, Header.value, Status.reason, Uri.Path e URI.RegName. Essa vulnerabilidade pode ser explorada por usuários mal-intencionados para sequestrar respostas do servidor e retornar conteúdo diferente. Os caracteres de retorno de carro, nova linha e nulo são os mais ameaçadores. Na prática, os serviços http4s e os aplicativos clientes devem sanitizar qualquer entrada do usuário nos campos mencionados acima antes de retornar uma solicitação ou resposta ao backend.
Recomendações
Para versões anteriores à 0.21.30, atualize para a versão 0.21.30 ou posterior.
Para versões anteriores à 0.22.5, atualize para a versão 0.22.5 ou posterior.
Para versões anteriores à 0.23.4, atualize para a versão 0.23.4 ou posterior.
Para versões anteriores à 1.0.0-M27, atualize para a versão 1.0.0-M27 ou posterior.
Como solução temporária, considere sanitizar qualquer entrada do usuário nos campos mencionados acima antes de retornar uma solicitação ou resposta ao backend, substituindo os caracteres nulo, retorno de carro e nova linha por espaços.

Exploit

Correção

SSRF

Special Elements Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-41084
GHSA-5VCM-3XC3-W7X3

Produtos afetados

Http4S