PT-2021-6778 · Curl+7 · Curl+7

Publicado

2021-07-21

·

Atualizado

2026-05-18

·

CVE-2021-22923

CVSS v2.0

5.4

Média

VetorAV:N/AC:H/Au:N/C:C/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões do curl anteriores à 7.77.0
Descrição
O problema está relacionado à proteção insuficiente dos dados de registro, permitindo que um invasor remoto acesse dados confidenciais. Quando o curl é instruído a obter conteúdo usando o recurso metalink e um nome de usuário e senha são usados para baixar o arquivo XML do metalink, essas mesmas credenciais são então repassadas a cada um dos servidores dos quais o curl baixará ou tentará baixar o conteúdo, muitas vezes contrariando as expectativas e intenções do usuário e sem que ele seja informado do ocorrido.
Recomendações
Para versões anteriores à 7.77.0, atualize para a versão 7.77.0 ou posterior para resolver o problema.
Como solução alternativa temporária, considere desativar o recurso metalink até que um patch esteja disponível.
Evite usar as variáveis username e password no endpoint da API afetado até que o problema seja resolvido.
Restrinja o acesso ao arquivo XML metalink para minimizar o risco de exploração.

Exploit

Correção

Insufficiently Protected Credentials

Cleartext Transmission of Sensitive Information

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2021-2348
ALT-PU-2021-2856
ALT-PU-2021-2908
ALT-PU-2021-3241
ALT-PU-2021-3666
ALT-PU-2022-2171
ALT-PU-2023-1912
AZL-6362
BDU:2022-02170
CESA-2021_3582
CLEANSTART-2026-AY18527
CLEANSTART-2026-BW46578
CLEANSTART-2026-DI23929
CLEANSTART-2026-LQ42192
CLEANSTART-2026-OF85770
CVE-2021-22923
MGASA-2021-0384
OESA-2022-1506
OPENSUSE-SU-2021:1088-1
OPENSUSE-SU-2021:2439-1
OPENSUSE-SU-2021_1088-1
OPENSUSE-SU-2021_2439-1
OPENSUSE-SU-2024:12116-1
RHSA-2021:3582
RHSA-2021:3903
RHSA-2021_3582
RLSA-2021:3582
SUSE-SU-2021:14768-1
SUSE-SU-2021:2425-1
SUSE-SU-2021:2439-1
SUSE-SU-2021:2440-1
SUSE-SU-2021:2462-1
SUSE-SU-2021_14768-1

Produtos afetados

Alt Linux
Astra Linux
Centos
Debian
Red Hat
Rocky Linux
Suse
Curl