PT-2026-45901 · Npm · Morgan
Jon Church
+2
·
Publicado
2026-06-02
·
Atualizado
2026-06-03
·
CVE-2026-5078
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
morgan versões 1.2.0 até 1.10.1
Description
O middleware de logging não neutraliza caracteres de controle quando o token
:remote-user extrai o nome de usuário de autenticação Basic do cabeçalho de requisição Authorization. Um invasor não autenticado pode enviar um cabeçalho Authorization Basic manipulado contendo bytes de Carriage Return (CR) ou Line Feed (LF) para injetar linhas de log forjadas. Isso quebra a estrutura de uma requisição por linha dos logs de acesso, permitindo a falsificação de logs para consumidores de log downstream. O problema afeta os formatos integrados combined, common, default e short, bem como qualquer formato personalizado que referencie :remote-user.Recommendations
Atualize para a versão 1.11.0.
Como alternativa temporária, utilize uma string de formato personalizada que não inclua
:remote-user.Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Morgan