PT-2026-69104 · Npm · Hono
CVE-2026-71849
·
Publicado
2026-08-07
·
Atualizado
2026-08-07
CVSS v3.1
3.7
Baixa
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Hono versões 4.7.0 through 4.12.33
Description
A função
proxy() do Proxy Helper em hono/proxy não remove os cabeçalhos de resposta especificados pelo cabeçalho Connection da origem. De acordo com a RFC 9110 Seção 7.6.1, intermediários devem remover os campos de cabeçalho listados no cabeçalho Connection antes de encaminhar a mensagem, além dos cabeçalhos hop-by-hop padrão. Como a função proxy() remove apenas os cabeçalhos hop-by-hop conhecidos, os clientes podem receber cabeçalhos não padronizados destinados apenas ao peer imediato. Isso pode resultar na divulgação de metadados internos ou informações de escopo de conexão quando a origem declara cabeçalhos adicionais como hop-by-hop.Recommendations
Atualize o Hono para a versão 4.12.34.
Exploit
Correção
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Hono