PT-2026-48685 · Npm+3 · @Hapi/Wreck+2
CVE-2026-48022
·
Publicado
2026-06-11
·
Atualizado
2026-07-20
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
@hapi/wreck versões anteriores a 18.1.2
Descrição
Este utilitário de cliente HTTP falha ao validar corretamente as origens durante redirecionamentos cross-origin. Embora ele remova cabeçalhos de credenciais como
Authorization, Cookie e Proxy-Authorization, a verificação de origem compara apenas os nomes de host e ignora o esquema e a porta. Consequentemente, as credenciais são encaminhadas durante alterações de porta no mesmo host e downgrades de HTTPS para HTTP. Isso permite que um co-locatário em uma porta adjacente ou um invasor em posição de rede capaz de forjar um redirecionamento capture tokens de portador, cookies de sessão e credenciais de proxy para personificar a vítima perante o serviço upstream.Recomendações
Atualize para a versão 18.1.2 ou posterior.
Defina
redirects: 0 e gerencie os redirecionamentos manualmente com uma verificação de origem rigorosa.
Use o hook beforeRedirect para inspecionar o destino do redirecionamento e abortar ou remover cabeçalhos sensíveis antes da requisição subsequente.Exploit
Correção
Origin Validation Error
Insufficiently Protected Credentials
Information Disclosure
Cleartext Transmission of Sensitive Information
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
@Hapi/Wreck
@Rootio/Hapi Wreck
Wreck