PT-2021-23077 · Http4S · Http4S
CVE-2021-41084
·
Publicado
2021-09-21
·
Atualizado
2022-10-25
CVSS v3.1
8.7
Alta
| Vetor | AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:N |
Nome do software vulnerável e versões afetadas
Versões do http4s anteriores à 0.21.30
Versões do http4s anteriores à 0.22.5
Versões do http4s anteriores à 0.23.4
Versões do http4s anteriores à 1.0.0-M27
Descrição
O http4s é vulnerável a ataques de divisão de resposta ou divisão de solicitação quando entradas de usuários não confiáveis são usadas para criar determinados campos, incluindo
Header.name, Header.value, Status.reason, Uri.Path e URI.RegName. Essa vulnerabilidade pode ser explorada por usuários mal-intencionados para sequestrar respostas do servidor e retornar conteúdo diferente. Os caracteres de retorno de carro, nova linha e nulo são os mais ameaçadores. Na prática, os serviços http4s e os aplicativos clientes devem sanitizar qualquer entrada do usuário nos campos mencionados acima antes de retornar uma solicitação ou resposta ao backend.Recomendações
Para versões anteriores à 0.21.30, atualize para a versão 0.21.30 ou posterior.
Para versões anteriores à 0.22.5, atualize para a versão 0.22.5 ou posterior.
Para versões anteriores à 0.23.4, atualize para a versão 0.23.4 ou posterior.
Para versões anteriores à 1.0.0-M27, atualize para a versão 1.0.0-M27 ou posterior.
Como solução temporária, considere sanitizar qualquer entrada do usuário nos campos mencionados acima antes de retornar uma solicitação ou resposta ao backend, substituindo os caracteres nulo, retorno de carro e nova linha por espaços.
Exploit
Correção
SSRF
Special Elements Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Http4S