← voltar
CVE-2022-24775highCWE-20

Improper Input Validation in guzzlehttp/psr7

21Vexday Risk Score

Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.

ssvc Trackcvss 7.5epss 2.5%
probabilidade de exploração
2.5%top 17% das CVEs
exploração observada
nãonenhuma fonte reporta
Em resumo

A biblioteca guzzlehttp/psr7 não valida adequadamente headers HTTP, permitindo que invasores injetem caracteres de quebra de linha e valores maliciosos nos headers. Isso pode ser explorado para ataques de injeção HTTP que comprometem a integridade das requisições.

Detalhe técnico

A vulnerabilidade está na lógica de parsing de headers que falha em sanitizar caracteres de nova linha (CWE-20: Validação Imprópria de Entrada). Um invasor pode injetar headers arbitrários ao incorporar sequências CRLF nos valores de headers, potencialmente viabilizando ataques de injeção HTTP. Corrigida nas versões 1.8.4 e 2.1.1.

Resumo gerado e traduzido por IA a partir da descrição oficial.
guzzlehttp/psr7 is a PSR-7 HTTP message library. Versions prior to 1.8.4 and 2.1.1 are vulnerable to improper header parsing. An attacker could sneak in a new line character and pass untrusted values. The issue is patched in 1.8.4 and 2.1.1. There are currently no known workarounds.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
Produtos afetados
guzzle · psr7