PT-2025-49306 · Unknown+1 · Cpp-Httplib+1
CVE-2025-66577
·
Publicado
2025-01-01
·
Atualizado
2026-01-21
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do cpp-httplib anteriores a 0.27.0
Descrição
O software é uma biblioteca HTTP/HTTPS multiplataforma, em arquivo único e apenas de cabeçalho, para C++11. Existe uma falha na qual cabeçalhos HTTP controlados por um invasor podem afetar metadados visíveis ao servidor, registros de log e decisões de autorização. Especificamente, a função
get client ip() em docker/main.cc aceita incondicionalmente os cabeçalhos X-Forwarded-For ou X-Real-IP. Isso permite que um invasor falsifique IPs de clientes nos logs de acesso e erro (envenenamento de log / evasão de auditoria). A função vulnerável é get client ip().Recomendações
Atualize para a versão 0.27.0 ou posterior.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Debian
Cpp-Httplib