PT-2026-84845 · Pypi · Httpx2
CVE-2026-84379
·
Publicado
2026-09-02
·
Atualizado
2026-09-10
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
HTTPX2 versões anteriores a 2.11.0
Description
A função
FileField.render headers() em src/httpx2/httpx2/ multipart.py não valida nomes ou valores de cabeçalho ao interpolar valores de content type e cabeçalhos personalizados da tupla files. Isso permite a injeção de caracteres Carriage Return (CR) ou Line Feed (LF), que podem encerrar cabeçalhos de parte, injetar cabeçalhos adicionais ou finalizar o bloco de cabeçalhos prematuramente. Consequentemente, um analisador multipart downstream pode interpretar linhas fornecidas por um invasor como cabeçalhos legítimos, potencialmente alterando a semântica da parte ou ignorando verificações baseadas em cabeçalhos.Recommendations
Atualizar para a versão 2.11.0.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Httpx2