PT-2026-84846 · Pypi · Httpx2
CVE-2026-84380
·
Publicado
2026-09-02
·
Atualizado
2026-09-10
CVSS v3.1
5.6
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
HTTPX2 versões anteriores a 2.11.0
Description
A função
Request. prepare() em src/httpx2/httpx2/ models.py pode adicionar um cabeçalho Content-Length derivado do corpo a uma requisição que já contenha um cabeçalho Transfer-Encoding fornecido pelo chamador. Isso ocorre porque o processamento setdefault() verifica cada cabeçalho padrão independentemente, em vez de tratar os dois cabeçalhos de enquadramento como mutuamente exclusivos. Consequentemente, corpos de bytes de tamanho fixo, JSON, formulários e multipart de comprimento conhecido podem ser serializados via HTTP/1.1 com ambos os cabeçalhos, permitindo o contrabando de requisições (request smuggling) ou a dessincronização da conexão quando intermediários downstream divergem sobre qual cabeçalho de enquadramento tem precedência.Recommendations
Atualizar para a versão 2.11.0.
Exploit
Correção
HTTP Request/Response Smuggling
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Httpx2