PT-2026-50791 · Libcurl+1 · Libcurl+1
CVSS v3.1
5.9
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Guzzle versões anteriores a 7.12.1
Description
Em certas configurações, o tráfego que deveria ser protegido por TLS no salto para o proxy é transmitido em texto simples. Isso ocorre quando uma aplicação utiliza os manipuladores cURL integrados (
GuzzleHttpHandlerCurlHandler e GuzzleHttpHandlerCurlMultiHandler) com um proxy https:// enquanto executa versões do libcurl anteriores a 7.50.2, que tratam silenciosamente proxies HTTPS como proxies HTTP de texto simples. Consequentemente, as credenciais de autenticação do proxy — incluindo o cabeçalho Proxy-Authorization, informações de usuário do proxy na URL do proxy ou CURLOPT PROXYUSERPWD — são enviadas sem criptografia. Além disso, o host e a porta de destino CONNECT para solicitações HTTPS tuneladas são expostos e, para solicitações HTTP simples, tanto os cabeçalhos quanto os corpos são expostos no trecho do proxy.Recommendations
Atualize o Guzzle para a versão 7.12.1 ou posterior.
Como alternativa temporária, não configure um proxy
https:// em instalações onde o libcurl não possua suporte a proxy HTTPS e verifique a capacidade no código da aplicação antes do uso.
Atualize o libcurl do sistema para a versão 7.52.0 ou posterior, compilada com suporte a proxy HTTPS.Exploit
Correção
Cleartext Transmission of Sensitive Information
Missing Encryption of Sensitive Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Guzzle
Libcurl