PT-2026-54013 · Hono · Hono

CVE-2025-71381

·

Publicado

2025-10-24

·

Atualizado

2026-07-01

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Hono versões anteriores a 4.10.3
Description Existe uma falha no middleware CORS quando a origem não está definida como "*". O middleware copia o cabeçalho Vary da requisição recebida diretamente para a resposta. Como o cabeçalho Vary é um cabeçalho de resposta que deve ser gerenciado pelo servidor, um invasor pode fornecer valores arbitrários que são refletidos na resposta. Isso pode causar a poluição da chave de cache (cache key pollution)—uma condição onde um cache é enganado para armazenar múltiplas versões de um recurso sob chaves diferentes—e a aplicação inconsistente do CORS em ambientes que utilizam caches compartilhados ou proxies.
Recommendations Atualize o Hono para a versão 4.10.3.

Exploit

Correção

HTTP Request/Response Smuggling

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-71381
GHSA-Q7JF-GF43-6X6P

Produtos afetados

Hono