PT-2026-23077 · Hono · Hono
Tarpeg007
·
Publicado
2026-03-04
·
Atualizado
2026-05-18
·
CVE-2026-29086
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Hono anteriores a 4.12.4
Descrição
O utilitário
setCookie() não validava corretamente ponto e vírgula (;), retornos de carro (r) ou caracteres de nova linha (
) nas opções domain e path ao criar o cabeçalho Set-Cookie. Como os atributos do cookie são separados por ponto e vírgula, isso poderia permitir que um atacante injetasse atributos adicionais do cookie caso seja utilizada entrada não confiável nesses campos. O problema decorre da interpolação das opções domain e path sem rejeitar caracteres inseguros. Incluir caracteres como ;, r ou poderia resultar na adição de atributos de cookie não intencionais ao cabeçalho, potencialmente afetando o escopo do cookie ou a segurança. A exploração requer a má utilização das opções de cookie no nível do aplicativo.Recomendações
Atualize para a versão 4.12.4 ou posterior.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Hono