PT-2026-79063 · Hurl · Hurl
CVE-2026-63481
·
Publicado
2026-08-20
·
Atualizado
2026-09-03
CVSS v4.0
6.9
Média
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
Hurl versões anteriores a 8.1.0
Description
O tratamento de redirecionamento no arquivo
packages/hurl/src/http/client.rs falha ao definir corretamente o escopo dos cookies. Embora os cabeçalhos Authorization e Cookie, bem como as credenciais de basic-auth, sejam removidos quando um redirecionamento altera o host, o RequestSpec.cookies criado a partir da seção dedicada [Cookies] é incorretamente transportado para a requisição redirecionada. Isso permite que um redirecionamento controlado por um invasor receba cookies de autenticação ou de sessão que deveriam permanecer restritos ao host original. Cookies fornecidos por meio de um cabeçalho Cookie bruto não são afetados.Recommendations
Atualize para a versão 8.1.0.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Hurl