PT-2026-56232 · Cpan · Tiny-Http

·

CVE-2026-7017

·

Publicado

2026-07-07

·

Atualizado

2026-08-27

CVSS v3.1

7.1

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas HTTP::Tiny versões anteriores a 0.095
Descrição Quando um servidor retorna um redirecionamento 3xx, a função maybe redirect segue o cabeçalho Location: e a função prepare headers and cb reintegra o argumento headers do chamador na nova requisição. Esse processo ocorre sem verificar se o destino do redirecionamento compartilha a mesma origem da URL original. Consequentemente, os cabeçalhos Authorization, Cookie e Proxy-Authorization fornecidos pelo chamador são enviados para qualquer host especificado no redirecionamento, independentemente de esquemas, hosts ou limites de porta. Isso inclui rebaixamentos de https para http, o que pode expor essas credenciais em texto simples.
Recomendações Atualize para a versão 0.095 ou posterior.

Exploit

Correção

Insufficiently Protected Credentials

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-7017
ECHO-2E89-77F4-18BD
OESA-2026-3169
OPENSUSE-SU-2026:11219-1
OPENSUSE-SU-2026:21529-1
USN-8684-1

Produtos afetados

Tiny-Http