Starlette has missing Host header validation that poisons request.url.path, bypassing path-based security checks
Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.
Declaraciones oficiales de los fabricantes en formato CSAF/VEX: si su producto está afectado, ya corregido o descartado — y por qué. Es afirmación del fabricante, no juicio de Vexday.
Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.
Starlette no validaba adecuadamente el encabezado HTTP Host, permitiendo que atacantes envíen solicitudes malformadas que hagan que la ruta de la URL parezca diferente a la que se solicitó realmente. Esto puede eludir verificaciones de seguridad basadas en la ruta de la URL.
La vulnerabilidad existe en versiones de Starlette anteriores a 1.0.1, donde el encabezado Host se usa para reconstruir request.url sin validación según RFC 9112/3986. Un atacante puede enviar un Host malformado para hacer que request.url.path diverja de la ruta de enrutamiento real en scope, permitiendo eludir middleware de seguridad y restricciones de endpoints que verifican request.url en lugar de valores brutos de scope.