PT-2026-4842 · Gakido · Gakido

·

CVE-2026-24489

·

Publicado

2026-01-26

·

Atualizado

2026-07-07

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Gakido anteriores à 0.1.1
Descrição O Gakido, um cliente HTTP em Python projetado para imitação de navegador e evasão de bots, contém uma falha que permite a injeção de cabeçalhos HTTP. Isso ocorre devido à falta de sanitização adequada dos valores e nomes de cabeçalhos fornecidos pelo usuário, permitindo especificamente sequências de Retorno de Carro e Nova Linha (CRLF) (r , e x00) dentro desses valores. Um invasor que controle os valores de cabeçalhos passados para os métodos de requisição do Gakido, como Client.get() e Client.post(), pode injetar cabeçalhos HTTP arbitrários. Isso pode levar a diversas consequências potenciais, incluindo a injeção de cabeçalhos maliciosos, a manipulação de respostas em determinadas configurações de proxy, o envenenamento de cache, a fixação de sessão e o contorno de verificações de segurança do lado do servidor. O código vulnerável está localizado no arquivo gakido/headers.py, dentro da função canonicalize headers().
Recomendações Versões anteriores à 0.1.1 devem ser atualizadas para a versão 0.1.1 ou posterior. Esta atualização inclui a função sanitize header(), que remove os caracteres r, e x00 dos nomes e valores dos cabeçalhos, impedindo a injeção de cabeçalhos HTTP arbitrários.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-24489
GHSA-GCGX-CHCP-HXP9
PYSEC-2026-1400

Produtos afetados

Gakido