PT-2026-86521 · Pypi · H3
CVSS v4.0
6.9
Média
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
h3 versões anteriores a 1.15.9
Description
O software falha ao sanitizar caracteres de retorno de carro em campos de dados e comentários do EventStream. Isso permite que atacantes injetem eventos SSE (Server-Sent Events) arbitrários, que são um padrão para enviar atualizações em tempo real de um servidor para um navegador. Ao incluir retornos de carro não sanitizados, atacantes podem injetar diretivas de tipo de evento, dividir chamadas de push únicas em múltiplos eventos interpretados pelo navegador ou escapar de campos de comentário para injetar dados, contornando correções anteriores que abordavam apenas a injeção de nova linha.
Recommendations
Atualize o h3 para a versão 1.15.9 ou posterior.
Exploit
Correção
Special Elements Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
H3