PT-2026-34171 · Npm+2 · Follow-Redirects+2
CVE-2026-40895
·
Publicado
2026-03-20
·
Atualizado
2026-08-31
CVSS v2.0
7.8
Alta
| Vetor | AV:N/AC:L/Au:N/C:C/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
follow-redirects versões anteriores a 1.16.0
Descrição
Quando uma requisição HTTP segue um redirecionamento cross-domain (301, 302, 307 ou 308), o software remove apenas os cabeçalhos de autorização, proxy-authorization e cookies. Quaisquer cabeçalhos de autenticação personalizados, como
X-API-Key, X-Auth-Token, Api-Key ou Token, são encaminhados integralmente para o destino do redirecionamento.Recomendações
Atualizar para a versão 1.16.0.
Exploit
Correção
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Linuxmint
Ubuntu
Follow-Redirects