PT-2024-9413 · Curl+13 · Curl+13

Daniel Stenberg

+1

·

Publicado

2024-11-08

·

Atualizado

2026-05-18

·

CVE-2024-11053

CVSS v2.0

9.4

Alta

VetorAV:N/AC:L/Au:N/C:C/I:C/A:N
Nome do software vulnerável e versões afetadas:
Versões do curl de 6.5 a 8.11.0
Descrição:
O problema ocorre quando o curl é usado com um arquivo .netrc para credenciais e segue redirecionamentos HTTP. Em determinadas circunstâncias, o curl pode vazar a senha usada para o primeiro host para o host de destino do redirecionamento. Essa falha só se manifesta se o arquivo .netrc tiver uma entrada que corresponda ao nome do host de destino do redirecionamento, mas a entrada omitir apenas a senha ou omitir tanto o login quanto a senha.
Recomendações:
Para as versões 6.5 a 8.11.0, atualize para a versão 8.11.1 ou posterior para mitigar o risco de vazamento de credenciais. Como solução alternativa temporária, considere evitar o uso de arquivos .netrc com o curl ou restringir o acesso a informações confidenciais ao seguir redirecionamentos HTTP.

Exploit

Correção

DoS

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2025:1671
ALSA-2025:1673
ALT-PU-2024-16919
ALT-PU-2024-17124
ALT-PU-2024-17523
ALT-PU-2025-1416
AZL-54147
AZL-54155
AZL-54212
AZL-54219
AZL-54221
AZL-54233
AZL-54240
BDU:2024-11106
CESA-2025_1673
CLEANSTART-2026-AY18527
CLEANSTART-2026-BW46578
CLEANSTART-2026-DI23929
CLEANSTART-2026-LQ42192
CLEANSTART-2026-OF85770
CVE-2024-11053
INFSA-2025_1671
INFSA-2025_1673
JLSEC-2026-413
MGASA-2024-0391
OESA-2025-1021
OESA-2025-1022
OESA-2025-1023
OESA-2025-1024
OESA-2025-1025
OPENSUSE-SU-2024:14575-1
OPENSUSE-SU-2024_4288-1
OPENSUSE-SU-2024_4359-1
RHSA-2025:1671
RHSA-2025:1673
RHSA-2025_1671
RHSA-2025_1673
RLSA-2025:1671
RLSA-2025:1673
SUSE-SU-2024:4284-1
SUSE-SU-2024:4284-2
SUSE-SU-2024:4287-1
SUSE-SU-2024:4288-1
SUSE-SU-2024:4359-1
SUSE-SU-2024_4284-1
SUSE-SU-2024_4284-2
SUSE-SU-2024_4288-1
SUSE-SU-2024_4359-1
SUSE-SU-2025:20106-1
SUSE-SU-2025:20239-1
USN-7162-1

Produtos afetados

Alt Linux
Almalinux
Astra Linux
Centos
Debian
Ibm Aix
Linuxmint
Mysql Server
Red Hat
Red Os
Rocky Linux
Suse
Ubuntu
Curl