PT-2026-49734 · Hono · Hono
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Hono versões anteriores a 4.12.25
Descrição
No AWS Lambda, a resposta de cabeçalho único do ALB e a resposta do VPC Lattice v2 unem múltiplos cabeçalhos
Set-Cookie em um único valor separado por vírgulas. De acordo com a RFC 6265, cada cookie deve ser sua própria linha de cabeçalho. Como vírgulas são caracteres válidos dentro de atributos de cookies, como datas de Expires, os clientes não conseguem dividir corretamente o valor combinado de volta em cookies individuais, fazendo com que os cookies sejam silenciosamente descartados ou analisados incorretamente. Isso pode resultar na falha de cookies de sessão, CSRF ou de preferência, potencialmente interrompendo sessões de usuário ou forçando a reautenticação. Este problema afeta especificamente aplicações executadas no AWS Lambda atrás de um ALB em modo de cabeçalho único ou VPC Lattice v2.Recomendações
Atualizar para a versão 4.12.25.
Exploit
Correção
Improper Encoding or Escaping of Output
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Hono