PT-2026-48543 · Pypi · Litestar

CVE-2026-48061

·

Publicado

2026-06-10

·

Atualizado

2026-08-04

CVSS v3.1

5.9

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Litestar versão 3.0.0b0
Description O AllowedHostsMiddleware confia no cabeçalho X-Forwarded-Host como alternativa quando o cabeçalho Host está ausente. Como o X-Forwarded-Host é controlável pelo cliente, um invasor pode ignorar a validação de hosts permitidos omitindo o cabeçalho Host e fornecendo um cabeçalho X-Forwarded-Host configurado para um domínio da lista de permissões. Isso ocorre na função call do AllowedHostsMiddleware quando o middleware não verifica se a requisição passou por um proxy reverso confiável.
Este bypass pode levar a ataques de injeção de cabeçalho de host, incluindo:
  • Envenenamento de redefinição de senha: redirecionando links de redefinição para um domínio controlado pelo invasor.
  • Envenenamento de cache: poluindo respostas em cache indexadas pelo valor do host.
  • Manipulação de roteamento: influenciando a seleção de backend ou decisões de roteamento.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48061
GHSA-3QMC-CJ7Q-62HV
PYSEC-2026-2603

Produtos afetados

Litestar