PT-2026-66676 · Unknown · Codeigniter
CVE-2026-63220
·
Publicado
2026-07-31
·
Atualizado
2026-08-07
CVSS v3.1
4.8
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
CodeIgniter versões anteriores a 4.7.4
Description
A função
IncomingRequest::isSecure() confia nos cabeçalhos X-Forwarded-Proto e Front-End-Https de qualquer requisição recebida. Isso permite que um invasor falsifique esses cabeçalhos, levando a aplicação a identificar incorretamente uma requisição HTTP como segura. Este problema afeta aplicações que utilizam isSecure(), force https(), forceGlobalSecureRequests ou lógica semelhante para impor acesso exclusivo via HTTPS ou tomar decisões sensíveis de segurança. O risco é maior se o backend for acessível diretamente via HTTP ou se um proxy reverso ou balanceador de carga encaminhar cabeçalhos fornecidos pelo cliente sem removê-los ou sobrescrevê-los.Recommendations
Atualizar para a versão 4.7.4.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Codeigniter