PT-2026-54013 · Hono · Hono
CVE-2025-71381
·
Publicado
2025-10-24
·
Atualizado
2026-07-01
CVSS v4.0
6.9
Média
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Hono versões anteriores a 4.10.3
Description
Existe uma falha no middleware CORS quando a origem não está definida como "*". O middleware copia o cabeçalho
Vary da requisição recebida diretamente para a resposta. Como o cabeçalho Vary é um cabeçalho de resposta que deve ser gerenciado pelo servidor, um invasor pode fornecer valores arbitrários que são refletidos na resposta. Isso pode causar a poluição da chave de cache (cache key pollution)—uma condição onde um cache é enganado para armazenar múltiplas versões de um recurso sob chaves diferentes—e a aplicação inconsistente do CORS em ambientes que utilizam caches compartilhados ou proxies.Recommendations
Atualize o Hono para a versão 4.10.3.
Exploit
Correção
HTTP Request/Response Smuggling
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Hono