PT-2026-4842 · Gakido · Gakido
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Gakido anteriores à 0.1.1
Descrição
O Gakido, um cliente HTTP em Python projetado para imitação de navegador e evasão de bots, contém uma falha que permite a injeção de cabeçalhos HTTP. Isso ocorre devido à falta de sanitização adequada dos valores e nomes de cabeçalhos fornecidos pelo usuário, permitindo especificamente sequências de Retorno de Carro e Nova Linha (CRLF) (
r , e x00) dentro desses valores. Um invasor que controle os valores de cabeçalhos passados para os métodos de requisição do Gakido, como Client.get() e Client.post(), pode injetar cabeçalhos HTTP arbitrários. Isso pode levar a diversas consequências potenciais, incluindo a injeção de cabeçalhos maliciosos, a manipulação de respostas em determinadas configurações de proxy, o envenenamento de cache, a fixação de sessão e o contorno de verificações de segurança do lado do servidor. O código vulnerável está localizado no arquivo gakido/headers.py, dentro da função canonicalize headers().Recomendações
Versões anteriores à 0.1.1 devem ser atualizadas para a versão 0.1.1 ou posterior. Esta atualização inclui a função
sanitize header(), que remove os caracteres r, e x00 dos nomes e valores dos cabeçalhos, impedindo a injeção de cabeçalhos HTTP arbitrários.Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Gakido