Fix failure to strip Authorization header on HTTP downgrade in Guzzle
Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.
Guzzle, un popular cliente HTTP de PHP, estaba filtrando headers de Authorization sensibles al seguir automáticamente redirecciones de conexiones HTTPS seguras a conexiones HTTP inseguras. Esto exponía credenciales de acceso y tokens de autenticación a posibles atacantes.
Cuando Guzzle sigue una redirección de HTTPS a HTTP, el header Authorization no se elimina antes de la degradación, violando el principio de mismo origen aplicado a cambios de host. Un atacante controlando el destino de redirección puede interceptar credenciales en texto plano mediante sniffing de red. Requiere que la aplicación siga redirecionamientos automáticamente, que es el comportamiento predeterminado.