Gakido · Gakido · CVE-2026-24489
Nome do Software Vulnerável e Versões Afetadas
Versões do Gakido anteriores à 0.1.1
Descrição
O Gakido, um cliente HTTP em Python projetado para imitação de navegador e evasão de bots, contém uma falha que permite a injeção de cabeçalhos HTTP. Isso ocorre devido à falta de sanitização adequada dos valores e nomes de cabeçalhos fornecidos pelo usuário, permitindo especificamente sequências de Retorno de Carro e Nova Linha (CRLF) (`r
`, `
` e `x00`) dentro desses valores. Um invasor que controle os valores de cabeçalhos passados para os métodos de requisição do Gakido, como `Client.get()` e `Client.post()`, pode injetar cabeçalhos HTTP arbitrários. Isso pode levar a diversas consequências potenciais, incluindo a injeção de cabeçalhos maliciosos, a manipulação de respostas em determinadas configurações de proxy, o envenenamento de cache, a fixação de sessão e o contorno de verificações de segurança do lado do servidor. O código vulnerável está localizado no arquivo `gakido/headers.py`, dentro da função `canonicalize headers()`.
Recomendações
Versões anteriores à 0.1.1 devem ser atualizadas para a versão 0.1.1 ou posterior. Esta atualização inclui a função ` sanitize header()`, que remove os caracteres `r`, `
` e `x00` dos nomes e valores dos cabeçalhos, impedindo a injeção de cabeçalhos HTTP arbitrários.