CVE-2022-27779: falha em https://github.com/curl/curl
Publicada em · Atualizada em
Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.
O libcurl permite incorretamente que sites definam cookies para domínios de topo inteiro (como .com) quando o nome do host tem um ponto no final, podendo fazer com que cookies de um site sejam enviados para sites não relacionados.
O CVE-2022-27779 explora uma falha na lógica de validação de cookies do libcurl onde pontos finais no hostname contornam as verificações de proteção de TLD, permitindo injeção arbitrária de cookies para domínios pais. A vulnerabilidade requer que o atacante controle um domínio e engane um usuário para visitá-lo com curl, potencialmente levando a roubo de credenciais ou sequestro de sessão entre sites não relacionados.