PT-2026-108216 · Rubygems · Mechanize

CVE-2026-107715

·

Publicado

2026-10-08

·

Atualizado

2026-10-08

CVSS v3.1

6.8

Média

VetorAV:N/AC:H/PR:N/UI:N/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Mechanize versões anteriores a 2.14.1
Descrição O Mechanize vaza cabeçalhos de credenciais fornecidos pelo usuário para um host diferente durante um redirecionamento HTTP. Isso ocorre porque Mechanize#request headers= é reaplicado por Mechanize::HTTP::Agent#request add headers mesmo após o Mechanize::HTTP::Agent#response redirect remover os cabeçalhos por requisição. Além disso, as listas de cabeçalhos protegidos omitem Proxy-Authorization e Cookie2. Um invasor que controle um alvo de redirecionamento pode capturar tokens de portador ou cookies de sessão fornecidos via request headers= ou pelo argumento headers por requisição. Este problema limita-se a cabeçalhos definidos manualmente pelo usuário; cookies no Mechanize#cookie jar e credenciais no Mechanize::HTTP::AuthStore não são afetados.
Recomendações Atualize para a versão 2.14.1. Como solução temporária, defina Mechanize#redirect ok como false e gerencie os redirecionamentos explicitamente. Evite usar request headers= para credenciais e, em vez disso, passe-as por requisição apenas para hosts confiáveis.

Correção

Information Disclosure

Insufficiently Protected Credentials

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-107715
GHSA-2MWR-XJCG-37J7

Produtos afetados

Mechanize