PT-2026-49736 · Hono · Hono
CVSS v3.1
4.8
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Hono versões anteriores a 4.12.25
Descrição
No AWS Lambda@Edge, o CloudFront entrega cabeçalhos de requisição que aparecem múltiplas vezes como entradas separadas. O adaptador utiliza a função
Headers.set em vez de Headers.append, fazendo com que cada valor subsequente sobrescreva o anterior, resultando em apenas o último valor chegar à aplicação. Isso causa a truncagem silenciosa de cabeçalhos de requisição repetidos, como X-Forwarded-For, Forwarded e Via, para um único valor. Consequentemente, o middleware de requisição recebe dados incompletos em vez da cadeia completa. Para aplicações que utilizam a cadeia X-Forwarded-For para controle de acesso, isso pode enfraquecer ou alterar as decisões de segurança e, para fins de auditoria, o histórico de saltos (hop history) é perdido.Recomendações
Atualizar para a versão 4.12.25.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Hono