PT-2026-99452 · Http4K · Http4K
CVE-2026-100725
·
Publicado
2026-06-19
·
Atualizado
2026-09-27
CVSS v4.0
6.9
Média
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
http4k versões anteriores a 6.48.0.0
http4k versão 5.42.0.0
http4k versão 4.51.0.0
Description
O
BasicCookieStorage (um armazenamento de cookies do lado do cliente usado por ClientFilters.Cookies) não aplica as regras de escopo da RFC 6265 para o domínio, caminho e atributos Secure dos cookies. Quando uma única instância de BasicCookieStorage é utilizada para se comunicar com mais de uma origem ou esquema, cookies armazenados para uma origem podem ser enviados para outras origens, e cookies marcados como Secure podem ser enviados via HTTP simples, potencialmente expondo cookies de sessão ou outros valores sensíveis a hosts não autorizados ou observadores de rede.Recommendations
Atualize o http4k para uma versão posterior a 6.48.0.0.
Atualize o http4k para uma versão posterior a 5.42.0.0.
Atualize o http4k para uma versão posterior a 4.51.0.0.
Como medida de mitigação temporária, garanta que uma instância separada de
BasicCookieStorage seja utilizada para cada origem única para evitar o vazamento de cookies entre origens.Exploit
Correção
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Http4K