Grahamcampbell

#3504de 55,126
75.7CVSS total
Vulnerabilidades · 11
Média
7
Alta
4
PT-2026-67319
6.9
2026-07-20
Composer · Guzzle · CVE-2026-67339
**Nome do Software Vulnerável e Versões Afetadas** guzzlehttp/guzzle versões anteriores a 7.14.2 **Description** Os manipuladores cURL integrados (`CurlHandler` e `CurlMultiHandler`) falham ao isolar adequadamente os cabeçalhos `Proxy-Authorization` dos servidores de origem. Isso ocorre porque os manipuladores colocam os cabeçalhos de requisição de primeira classe na lista de cabeçalhos de origem (`CURLOPT HTTPHEADER`) e apenas os movem para a lista exclusiva do proxy (`CURLOPT PROXYHEADER`) quando um proxy HTTP ou HTTPS é previsto. Consequentemente, as credenciais do proxy podem ser enviadas ao servidor de origem se a requisição for direta, ignorada via configurações `no proxy`, enviada através de um proxy SOCKS ou redirecionada de um salto com proxy para uma rota sem proxy. Em sistemas com libcurl anterior a 7.37.0 ou extensões PHP cURL que carecem de `CURLOPT PROXYHEADER`, `CURLOPT HEADEROPT` e `CURLHEADER SEPARATE`, nenhum canal exclusivo de proxy está disponível, mantendo o cabeçalho na lista de origem para todas as rotas. Além disso, o manipulador de stream pode expor credenciais quando combinado com sobreposições brutas de `stream context.http.proxy`. Um invasor que controle o servidor de origem pode capturar essas credenciais privadas por meio de logs de acesso ou sistemas de rastreamento. Isso pode permitir que o invasor abuse de proxies com controle de acesso ou personifique o principal do proxy. **Recommendations** Atualize o guzzlehttp/guzzle para a versão 7.14.2. Como solução temporária, remova os campos `Proxy-Authorization` de primeira classe das requisições, padrões do cliente e middleware, e forneça as credenciais do proxy através de userinfo na URL do proxy (ex: `http://user:pass@proxy.example:8080`) ou use `CURLOPT PROXYUSERPWD` com os manipuladores cURL. Evite combinar userinfo de URL de proxy com campos de primeira classe ou sobreposições brutas de `stream context.http.proxy`.
PT-2026-67328
8.2
2026-07-20
Composer · Guzzle · CVE-2026-67355
**Nome do Software Vulnerável e Versões Afetadas** guzzlehttp/guzzle versões anteriores a 7.15.1 **Description** O componente `CookieJar` falha ao preservar o escopo de cookies exclusivos do host (host-only) que são definidos sem um atributo `Domain` ou com um atributo vazio. Em vez de marcar esses cookies como exclusivos do host, o software armazena o host da requisição no campo `Domain`. Esse comportamento permite que cookies destinados exclusivamente a um host pai sejam enviados para hosts filhos se o mesmo jar de cookies for reutilizado entre diferentes limites de confiança. Um invasor que controle um host filho poderá, potencialmente, interceptar informações sensíveis, como identificadores de sessão e tokens de autorização. Este problema também afeta o `FileCookieJar` e o `SessionCookieJar`, pois eles persistem o host da requisição sem registrar o estado de exclusividade do host. A vulnerabilidade é ativada quando uma aplicação habilita o suporte a cookies, reutiliza um jar de cookies integrado e faz requisições tanto para um host pai confiável quanto para um host filho menos confiável. **Recommendations** Atualize o guzzlehttp/guzzle para a versão 7.15.1 ou posterior. Como solução temporária, evite reutilizar uma única instância de `CookieJar` entre hosts pai e filhos com diferentes níveis de confiança. Use um jar de cookies separado para cada host ou limite de confiança. Desative a manipulação de cookies para requisições feitas a hosts menos confiáveis. Evite usar `new Client(['cookies' => true])` para clientes que contatem tanto hosts pai confiáveis quanto subdomínios menos confiáveis. Exclua ou rotacione os dados existentes do `FileCookieJar` e `SessionCookieJar` que foram gravados por versões anteriores a 7.15.1.
PT-2026-67326
6.9
2026-07-20
Composer · Guzzle · CVE-2026-67353
**Nome do Software Vulnerável e Versões Afetadas** guzzlehttp/guzzle versões anteriores a 7.15.1 **Description** Um problema de negação de serviço existe no componente `CookieJar`. O sistema aceita um número ilimitado de campos de cabeçalho `Set-Cookie` sem restrições de tamanho. Um servidor malicioso pode retornar diversos cookies grandes, forçando a aplicação a armazenar dados excessivos na memória e gerar cabeçalhos `Cookie` superdimensionados. Isso pode levar ao aumento do consumo de memória, maior tempo de processamento e falhas nas requisições quando o cabeçalho gerado excede os limites de um manipulador, implementação HTTP, proxy ou servidor de destino. Além disso, um servidor em um host irmão pode definir cookies de domínio pai que afetam outros serviços irmãos que utilizam o mesmo jar. Este problema ocorre quando o suporte a cookies integrado está habilitado e um jar é reutilizado após o recebimento de uma resposta controlada por um invasor. **Recommendations** Atualize o guzzlehttp/guzzle para a versão 7.15.1 ou posterior. Como solução temporária, evite habilitar um jar de cookies integrado compartilhado para requisições a origens não confiáveis. Utilize jars separados por host ou limite de confiança. Desative a manipulação de cookies para requisições não confiáveis. Descarte ou limpe o jar após receber uma resposta não confiável antes que ele seja reutilizado. Implemente uma `CookieJarInterface` personalizada para impor limites adequados caso seja necessário aceitar cookies de pares não confiáveis.