PT-2026-60329 · Lookyloo+1 · Playwrightcapture

·

CVE-2026-63175

·

Publicado

2026-07-15

·

Atualizado

2026-07-15

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:L/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas PlaywrightCapture (versões afetadas não especificadas)
Descrição O PlaywrightCapture armazenava configurações e dados de tempo de execução como variáveis de nível de classe mutáveis em vez de variáveis de nível de instância. Isso permite que múltiplos objetos Capture dentro do mesmo processo Python compartilhem estado, incluindo cabeçalhos HTTP, cookies, armazenamento do navegador, credenciais HTTP, configuração de proxy, configurações de user-agent, informações de geolocalização e dados de requisição capturados. Em implantações simultâneas ou multiusuário, os dados de uma captura podem persistir e ser reutilizados por outras, levando potencialmente à divulgação de cookies de autenticação, credenciais ou armazenamento do navegador. Isso também pode permitir que requisições sejam executadas usando o contexto de autenticação ou configuração de proxy de outra captura, possibilitando o acesso não autorizado a recursos remotos.
Recomendações Inicialize todas as configurações específicas de captura e dados de requisição como variáveis de instância no construtor Capture para garantir o isolamento do estado entre as operações.

Exploit

Correção

Insufficient Session Expiration

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-63175

Produtos afetados

Playwrightcapture