PT-2026-94395 · Unknown · Async Http Client
CVSS v3.1
5.9
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
AsyncHttpClient versões 2.0.0 até 2.16.0
AsyncHttpClient versões 3.0.0 até 3.0.11
Description
Ao utilizar um proxy HTTP para alcançar uma origem HTTPS, a biblioteca pode expor credenciais preemptivas da origem. Isso ocorre porque o
NettyRequestFactory e a função sendRequestWithNewChannel no NettyRequestSender anexam o cabeçalho Authorization à requisição CONNECT em texto simples antes que o túnel TLS seja estabelecido. Consequentemente, credenciais Basic ou Digest, bem como tokens NTLM, Kerberos ou SPNEGO por conexão destinados à origem, são transmitidos em texto claro e ficam visíveis para o proxy e para quaisquer observadores no salto de rede entre o cliente e o proxy.Recommendations
Atualize para a versão 2.16.1 ou posterior.
Atualize para a versão 3.0.12 ou posterior.
Como solução temporária, evite usar autenticação preemptiva de origem ao utilizar um proxy HTTP, ou conecte-se à origem sem usar um proxy CONNECT.
Exploit
Correção
Cleartext Transmission of Sensitive Information
Insufficiently Protected Credentials
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Async Http Client