PT-2022-3247 · Guzzle+1 · Guzzle+1

CVE-2022-31042

·

Publicado

2022-06-09

·

Atualizado

2025-08-12

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:C/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões do Guzzle anteriores à 6.5.7
Versões do Guzzle anteriores à 7.4.4
Descrição
Os cabeçalhos Cookie nas solicitações são informações confidenciais. Ao fazer uma solicitação usando o esquema https para um servidor que responde com um redirecionamento para uma URI com o esquema http, ou ao fazer uma solicitação para um servidor que responde com um redirecionamento para uma URI em um host diferente, o cabeçalho Cookie não deve ser encaminhado. Antes da correção, apenas os cookies gerenciados pelo middleware de cookies eram removidos com segurança, enquanto quaisquer cabeçalhos Cookie adicionados manualmente não eram removidos. A vulnerabilidade permite que um invasor remoto divulgue informações protegidas.
Recomendações
Para versões do Guzzle anteriores à 6.5.7, atualize para o Guzzle 6.5.7 o mais rápido possível.
Para versões do Guzzle anteriores à 7.4.4, atualize para o Guzzle 7.4.4 o mais rápido possível.
Se você não puder atualizar, considere usar seu próprio middleware de redirecionamento em vez do padrão.
Se você não precisa ou não espera que os redirecionamentos sejam seguidos, simplesmente desative-os completamente.

Exploit

Correção

Information Disclosure

Improperly Implemented Security Check for Standard

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-03942
BDU:2022-03953
BIT-DRUPAL-2022-31042
BIT-DRUPAL-2022-31043
CVE-2022-31042
DRUPAL-CORE-2022-011
DSA-5246-1
GHSA-F2WF-25XC-69C9
GHSA-W248-FFJ2-4V5Q
MGASA-2022-0338

Produtos afetados

Guzzle
Red Os