PT-2026-108216 · Rubygems · Mechanize
CVE-2026-107715
·
Publicado
2026-10-08
·
Atualizado
2026-10-08
CVSS v3.1
6.8
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Mechanize versões anteriores a 2.14.1
Descrição
O Mechanize vaza cabeçalhos de credenciais fornecidos pelo usuário para um host diferente durante um redirecionamento HTTP. Isso ocorre porque
Mechanize#request headers= é reaplicado por Mechanize::HTTP::Agent#request add headers mesmo após o Mechanize::HTTP::Agent#response redirect remover os cabeçalhos por requisição. Além disso, as listas de cabeçalhos protegidos omitem Proxy-Authorization e Cookie2. Um invasor que controle um alvo de redirecionamento pode capturar tokens de portador ou cookies de sessão fornecidos via request headers= ou pelo argumento headers por requisição. Este problema limita-se a cabeçalhos definidos manualmente pelo usuário; cookies no Mechanize#cookie jar e credenciais no Mechanize::HTTP::AuthStore não são afetados.Recomendações
Atualize para a versão 2.14.1.
Como solução temporária, defina
Mechanize#redirect ok como false e gerencie os redirecionamentos explicitamente.
Evite usar request headers= para credenciais e, em vez disso, passe-as por requisição apenas para hosts confiáveis.Correção
Information Disclosure
Insufficiently Protected Credentials
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Mechanize