PT-2026-79147 · Bandit · Bandit
CVSS v4.0
6.9
Média
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
bandit versões 1.4.0 até 1.12.4
Descrição
Uma neutralização inadequada de sequências CRLF permite que um invasor remoto não autenticado introduza caracteres de Retorno de Carro (CR), Alimentação de Linha (LF) ou Nulo (NUL) em cabeçalhos de requisição visíveis para a aplicação via HTTP/2. A função
Bandit.HTTP2.Stream.read headers/1 valida o posicionamento e a unicidade de pseudo-cabeçalhos, a capitalização de nomes de cabeçalhos, cabeçalhos específicos de conexão, o valor te e o content-length, mas não verifica os valores dos campos. Como o HPACK transporta octetos arbitrários, um bloco HEADERS cujos valores de campo contenham r, ou 0 é decodificado sem erro e os valores são inseridos em conn.req headers inalterados. Enquanto o caminho HTTP/1 já rejeita esses octetos, o HTTP/2 não o fazia. O risco reside na forma como uma aplicação downstream consome os valores dos cabeçalhos, como ao anexar um verbatim a um log de texto simples ou concatená-lo em uma requisição upstream. Adicionalmente, um pseudo-cabeçalho :authority duplicado poderia ser aceito, com a primeira instância vencendo silenciosamente como conn.host enquanto um valor conflitante permanecia visível para a aplicação.Recomendações
Atualize o bandit para a versão 1.12.5 ou posterior.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Bandit