PT-2022-2591 · Curl+10 · Curl+10

Harry Sintonen

·

Publicado

2022-04-18

·

Atualizado

2026-05-18

·

CVE-2022-27774

CVSS v3.1

5.7

Média

VetorAV:N/AC:L/PR:L/UI:R/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões do cURL de 4.9 a 7.82.0
Descrição
O problema está relacionado ao tratamento de redirecionamentos HTTP(S) durante o processo de autenticação no utilitário cURL. Quando o cURL segue redirecionamentos, pode vazar credenciais para outros serviços em protocolos ou números de porta diferentes. Isso poderia permitir que um invasor remoto obtivesse acesso não autorizado a informações protegidas. O problema surge porque a “verificação de mesmo host” do cURL é falha, deixando de considerar redirecionamentos entre protocolos e números de porta diferentes como hosts distintos.
Recomendações
Para as versões 4.9 a 7.82.0 do cURL, considere desativar a capacidade de seguir redirecionamentos HTTP(S) ao usar autenticação para minimizar o risco de vazamento de credenciais. Restrinja o acesso a informações confidenciais, limitando o uso do cURL com autenticação apenas aos casos necessários. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Insufficiently Protected Credentials

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2022:5313
ALT-PU-2022-1827
ALT-PU-2022-1877
ALT-PU-2022-1902
BDU:2022-03041
CESA-2022_5313
CLEANSTART-2026-AY18527
CLEANSTART-2026-BW46578
CLEANSTART-2026-DI23929
CLEANSTART-2026-LQ42192
CLEANSTART-2026-OF85770
CVE-2022-27774
DLA-3288-1
DSA-5197-1
DSA-5330-1
DSA-5365-1
MGASA-2022-0159
OESA-2022-1659
OPENSUSE-SU-2024:12028-1
RHSA-2022:5245
RHSA-2022:5313
RHSA-2022_5245
RHSA-2022_5313
RLSA-2022:5313
SUSE-SU-2023:2225-1
SUSE-SU-2023_2225-1
USN-5397-1

Produtos afetados

Alt Linux
Almalinux
Astra Linux
Centos
Linuxmint
Red Hat
Red Os
Rocky Linux
Suse
Ubuntu
Curl