PT-2022-20518 · Guzzle · Guzzle
CVE-2022-31090
·
Publicado
2022-06-20
·
Atualizado
2023-07-24
CVSS v3.1
7.7
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N |
Nome do software vulnerável e versões afetadas
Versões do Guzzle anteriores à 6.5.8
Versões do Guzzle anteriores à 7.4.5
Descrição
O Guzzle, um cliente HTTP extensível em PHP, apresenta um problema de vazamento de informações confidenciais. Ao utilizar o manipulador Curl, a opção
CURLOPT HTTPAUTH pode especificar um cabeçalho Authorization. Se uma solicitação responder com um redirecionamento para uma origem diferente, a opção CURLOPT HTTPAUTH deve ser removida para impedir que o curl acrescente o cabeçalho Authorization à nova solicitação.Recomendações
Para usuários do Guzzle 7, atualize para a versão 7.4.5 o mais rápido possível.
Para usuários de qualquer série anterior do Guzzle, atualize para a versão 6.5.8 ou 7.4.5.
Como solução alternativa temporária, considere desativar completamente os redirecionamentos.
Como alternativa, especifique o uso do backend do manipulador de fluxo do Guzzle, em vez do curl.
Exploit
Correção
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Guzzle