PT-2025-49306 · Unknown+1 · Cpp-Httplib+1
CVE-2025-66577
·
Publicado
2025-01-01
·
Atualizado
2026-01-21
CVSS v3.1
10
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do cpp-httplib anteriores a 0.27.0
Descrição
O software é uma biblioteca HTTP/HTTPS multiplataforma, em arquivo único e apenas de cabeçalho, para C++11. Existe uma falha na qual cabeçalhos HTTP controlados por um invasor podem afetar metadados visíveis ao servidor, registros de log e decisões de autorização. Especificamente, a função
get client ip() em docker/main.cc aceita incondicionalmente os cabeçalhos X-Forwarded-For ou X-Real-IP. Isso permite que um invasor falsifique IPs de clientes nos logs de acesso e erro (envenenamento de log / evasão de auditoria). A função vulnerável é get client ip().Recomendações
Atualize para a versão 0.27.0 ou posterior.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Debian
Cpp-Httplib