PT-2025-50883 · Tornado+3 · Tornado+3

·

CVE-2025-67724

·

Publicado

2025-12-12

·

Atualizado

2026-07-20

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Tornado 6.5.2 e anteriores
Descrição O Tornado, um framework web Python e biblioteca de rede assíncrona, apresenta uma vulnerabilidade na qual a frase reason fornecida a funções como RequestHandler.set status e tornado.web.HTTPError é utilizada sem o devido escape. Isso pode levar à injeção de cabeçalho quando usado em cabeçalhos HTTP e a cross-site scripting (XSS) quando exibido no HTML da página de erro padrão. O argumento reason destina-se a frases de status HTTP personalizadas. A exploração envolve fornecer dados não confiáveis ou maliciosos como o argumento reason.
Recomendações Versões anteriores à 6.5.3 devem ser atualizadas para a versão 6.5.3 ou posterior.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-72371
AZL-72377
CVE-2025-67724
ECHO-1F27-0B91-ADC0
GHSA-PR2V-JX2C-WG9F
MGASA-2026-0092
OESA-2026-1903
OPENSUSE-SU-2025:15838-1
OPENSUSE-SU-2026:10110-1
OPENSUSE-SU-2026:20015-1
OPENSUSE-SU-2026:20412-1
PYSEC-2025-265
SUSE-EL-9-CLIENT-TOOLS-2026-1026
SUSE-SU-2026:0010-1
SUSE-SU-2026:0625-1
SUSE-SU-2026:0626-1
SUSE-SU-2026:0627-1
SUSE-SU-2026:0629-1
SUSE-SU-2026:0631-1
SUSE-SU-2026:0838-1
SUSE-SU-2026:1012-1
SUSE-SU-2026:1014-1
SUSE-SU-2026:1026-1
SUSE-SU-2026:1027-1
SUSE-SU-2026:1028-1
SUSE-SU-2026:1029-1
SUSE-SU-2026:1030-1
SUSE-SU-2026:1140-1
SUSE-SU-2026:1141-1
SUSE-SU-2026:1142-1
SUSE-SU-2026:1146-1
SUSE-SU-2026:1148-1
SUSE-SU-2026:1149-1
SUSE-SU-2026:1162-1
SUSE-SU-2026:20007-1
SUSE-SU-2026:20028-1
SUSE-SU-2026:20043-1
SUSE-SU-2026:20071-1
SUSE-SU-2026:20820-1
SUSE-SU-2026:20825-1
USN-7950-1

Produtos afetados

Debian
Linuxmint
Tornado
Ubuntu