PT-2026-92106 · Pypi+1 · Pycurl+1
CVE-2026-91992
·
Publicado
2026-06-15
·
Atualizado
2026-09-25
CVSS v4.0
8.2
Alta
| Vetor | AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Tornado versões anteriores a 6.5.7
Description
Existe um vazamento de credenciais no
CurlAsyncHTTPClient porque os handles do pycurl são reutilizados entre requisições sem a limpeza adequada do estado. Isso permite que informações sensíveis definidas em uma requisição persistam e sejam enviadas durante uma requisição subsequente usando a mesma instância do cliente.Detalhes técnicos incluem:
- Componente Vulnerável: A função
curl setup requestemtornado/curl httpclient.pynão chamacurl.reset()antes de aplicar as opções da requisição. - Vetores de Vazamento de Credenciais:
- Certificados TLS de cliente: As variáveis
SSLCERTeSSLKEYsão definidas, mas nunca limpas, fazendo com que os certificados sejam apresentados a hosts não pretendidos. - Autenticação de Proxy: A variável
PROXYUSERPWDpode persistir quando um novo host de proxy é especificado sem novas credenciais, vazando credenciais de autenticação básica para o novo proxy. - Interface de Rede: A variável
INTERFACEpode persistir, vinculando requisições subsequentes a uma interface de rede não pretendida.
- Certificados TLS de cliente: As variáveis
Recommendations
Atualize o Tornado para a versão 6.5.7 ou posterior.
Como solução temporária, utilize uma instância separada de
CurlAsyncHTTPClient para cada conjunto distinto de credenciais (por certificado de cliente ou por credencial de proxy).
Como medida de mitigação alternativa, utilize o SimpleAsyncHTTPClient onde for aplicável.Exploit
Correção
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Tornado
Pycurl