PT-2026-48666 · Pypi · Guzzle-Services
CVE-2026-53723
·
Publicado
2026-06-11
·
Atualizado
2026-06-11
CVSS v3.1
5.8
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Guzzle Services versões anteriores a 1.5.4
Descrição
O Guzzle Services não serializa com segurança valores de elementos XML escalares que contenham o terminador CDATA
]]>. O serializador de requisições XML utiliza XMLWriter::writeCData($value) para valores que contenham <, >, ou &. Quando a entrada controlada por um invasor inclui ]]>, a seção CDATA é fechada prematuramente, fazendo com que o restante da entrada seja interpretado como marcação XML. Isso resulta em um problema de integridade do corpo da requisição de saída, onde invasores podem injetar elementos fora do nó de texto pretendido. Isso pode levar à alteração da semântica da operação, contrabando de campos privilegiados, bypass de limites de parâmetros modelados ou a criação de elementos duplicados conflitantes no serviço de destino.Este problema ocorre quando a aplicação utiliza
guzzlehttp/guzzle-services para serializar requisições de saída, um parâmetro de requisição ou esquema additionalParameters utiliza location: xml, o valor é serializado como texto de elemento XML e o valor contém entradas não confiáveis que não estão restringidas por um enum, pattern ou filtro personalizado seguro.Recomendações
Atualize para a versão 1.5.4 ou posterior.
Como solução temporária, restrinja os valores de elementos XML controlados por invasores com um
enum, pattern ou filtro personalizado estrito que exclua ]]>, ou evite serializar dados não confiáveis em texto de elemento location: xml.Exploit
Correção
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Guzzle-Services