CVE-2022-24775
Improper Input Validation in guzzlehttp/psr7
Em resumo
A biblioteca guzzlehttp/psr7 não valida adequadamente headers HTTP, permitindo que invasores injetem caracteres de quebra de linha e valores maliciosos nos headers. Isso pode ser explorado para ataques de injeção HTTP que comprometem a integridade das requisições.
Detalhe técnico
A vulnerabilidade está na lógica de parsing de headers que falha em sanitizar caracteres de nova linha (CWE-20: Validação Imprópria de Entrada). Um invasor pode injetar headers arbitrários ao incorporar sequências CRLF nos valores de headers, potencialmente viabilizando ataques de injeção HTTP. Corrigida nas versões 1.8.4 e 2.1.1.
Resumo gerado e traduzido por IA a partir da descrição oficial.
guzzlehttp/psr7 is a PSR-7 HTTP message library. Versions prior to 1.8.4 and 2.1.1 are vulnerable to improper header parsing. An attacker could sneak in a new line character and pass untrusted values. The issue is patched in 1.8.4 and 2.1.1. There are currently no known workarounds.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
Produtos afetados
guzzle · psr7Quer saber se a sua infraestrutura está exposta a isto?
Falar com a TrueHacking →