PT-2022-3647 · Lquixada · Cross-Fetch

CVE-2022-1365

·

Publicado

2022-01-06

·

Atualizado

2022-11-22

CVSS v2.0

10

Alta

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
lquixada/cross-fetch versões anteriores à 3.1.5
Descrição
O problema está relacionado à exposição de informações pessoais privadas a um agente não autorizado. Está associado a erros no tratamento de arquivos, especificamente cookies, na API Fetch do WHATWG para Node Cross-fetch. Isso pode permitir que um invasor remoto obtenha acesso não autorizado a informações protegidas. Ao buscar uma URL remota com um cookie, se um cabeçalho de resposta Location for recebido, a solicitação seguirá essa URL e tentará buscá-la com o cookie fornecido, potencialmente vazando o cookie para terceiros.
Recomendações
Para versões anteriores à 3.1.5, atualize para a versão 3.1.5 ou posterior para resolver o problema. Como solução temporária, considere restringir o uso de cookies no endpoint da API afetado até que um patch esteja disponível. Evite usar o cabeçalho Cookie nas solicitações para minimizar o risco de exploração.

Exploit

Correção

Incorrect Authorization

Improper Access Control

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-04432
CVE-2022-1365
GHSA-7GC6-QH9X-W6H8

Produtos afetados

Cross-Fetch