PT-2026-108213 · Rubygems · Mechanize
CVE-2026-107399
·
Publicado
2026-10-08
·
Atualizado
2026-10-08
CVSS v3.1
6.8
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Mechanize versões anteriores a 2.14.1
Descrição
Quando
Mechanize#follow meta refresh está habilitado, a biblioteca não aplica um limite de confiança de origem na função Mechanize::HTTP::Agent#response follow meta refresh. Isso permite que cabeçalhos configurados via Mechanize#request headers= sejam reaplicados a requisições que seguem um meta refresh para uma origem diferente. Um invasor capaz de inserir um meta refresh em uma página recuperada pelo agente pode capturar informações sensíveis, como tokens de portador ou cookies de sessão.Recomendações
Atualize para a versão 2.14.1.
Como medida paliativa temporária, mantenha
Mechanize#follow meta refresh configurado com o valor padrão false ou evite usar Mechanize#request headers= para credenciais quando o acompanhamento de meta refresh estiver habilitado.Correção
Information Disclosure
Insufficiently Protected Credentials
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Mechanize