PT-2026-67319 · Composer · Guzzle
CVSS v4.0
6.9
Média
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
guzzlehttp/guzzle versões anteriores a 7.14.2
Description
Os manipuladores cURL integrados (
CurlHandler e CurlMultiHandler) falham ao isolar adequadamente os cabeçalhos Proxy-Authorization dos servidores de origem. Isso ocorre porque os manipuladores colocam os cabeçalhos de requisição de primeira classe na lista de cabeçalhos de origem (CURLOPT HTTPHEADER) e apenas os movem para a lista exclusiva do proxy (CURLOPT PROXYHEADER) quando um proxy HTTP ou HTTPS é previsto. Consequentemente, as credenciais do proxy podem ser enviadas ao servidor de origem se a requisição for direta, ignorada via configurações no proxy, enviada através de um proxy SOCKS ou redirecionada de um salto com proxy para uma rota sem proxy.Em sistemas com libcurl anterior a 7.37.0 ou extensões PHP cURL que carecem de
CURLOPT PROXYHEADER, CURLOPT HEADEROPT e CURLHEADER SEPARATE, nenhum canal exclusivo de proxy está disponível, mantendo o cabeçalho na lista de origem para todas as rotas. Além disso, o manipulador de stream pode expor credenciais quando combinado com sobreposições brutas de stream context.http.proxy.Um invasor que controle o servidor de origem pode capturar essas credenciais privadas por meio de logs de acesso ou sistemas de rastreamento. Isso pode permitir que o invasor abuse de proxies com controle de acesso ou personifique o principal do proxy.
Recommendations
Atualize o guzzlehttp/guzzle para a versão 7.14.2.
Como solução temporária, remova os campos
Proxy-Authorization de primeira classe das requisições, padrões do cliente e middleware, e forneça as credenciais do proxy através de userinfo na URL do proxy (ex: http://user:pass@proxy.example:8080) ou use CURLOPT PROXYUSERPWD com os manipuladores cURL.
Evite combinar userinfo de URL de proxy com campos de primeira classe ou sobreposições brutas de stream context.http.proxy.Exploit
Correção
Information Disclosure
Insufficiently Protected Credentials
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Guzzle