PT-2026-48543 · Pypi · Litestar
CVE-2026-48061
·
Publicado
2026-06-10
·
Atualizado
2026-08-04
CVSS v3.1
5.9
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Litestar versão 3.0.0b0
Description
O
AllowedHostsMiddleware confia no cabeçalho X-Forwarded-Host como alternativa quando o cabeçalho Host está ausente. Como o X-Forwarded-Host é controlável pelo cliente, um invasor pode ignorar a validação de hosts permitidos omitindo o cabeçalho Host e fornecendo um cabeçalho X-Forwarded-Host configurado para um domínio da lista de permissões. Isso ocorre na função call do AllowedHostsMiddleware quando o middleware não verifica se a requisição passou por um proxy reverso confiável.Este bypass pode levar a ataques de injeção de cabeçalho de host, incluindo:
- Envenenamento de redefinição de senha: redirecionando links de redefinição para um domínio controlado pelo invasor.
- Envenenamento de cache: poluindo respostas em cache indexadas pelo valor do host.
- Manipulação de roteamento: influenciando a seleção de backend ou decisões de roteamento.
Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Litestar