PT-2022-3647 · Lquixada · Cross-Fetch
CVE-2022-1365
·
Publicado
2022-01-06
·
Atualizado
2022-11-22
CVSS v2.0
10
Alta
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
lquixada/cross-fetch versões anteriores à 3.1.5
Descrição
O problema está relacionado à exposição de informações pessoais privadas a um agente não autorizado. Está associado a erros no tratamento de arquivos, especificamente cookies, na API Fetch do WHATWG para Node Cross-fetch. Isso pode permitir que um invasor remoto obtenha acesso não autorizado a informações protegidas. Ao buscar uma URL remota com um cookie, se um cabeçalho de resposta Location for recebido, a solicitação seguirá essa URL e tentará buscá-la com o cookie fornecido, potencialmente vazando o cookie para terceiros.
Recomendações
Para versões anteriores à 3.1.5, atualize para a versão 3.1.5 ou posterior para resolver o problema. Como solução temporária, considere restringir o uso de cookies no endpoint da API afetado até que um patch esteja disponível. Evite usar o cabeçalho
Cookie nas solicitações para minimizar o risco de exploração.Exploit
Correção
Incorrect Authorization
Improper Access Control
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Cross-Fetch