PT-2026-67326 · Composer · Guzzle
CVSS v4.0
6.9
Média
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
guzzlehttp/guzzle versões anteriores a 7.15.1
Description
Um problema de negação de serviço existe no componente
CookieJar. O sistema aceita um número ilimitado de campos de cabeçalho Set-Cookie sem restrições de tamanho. Um servidor malicioso pode retornar diversos cookies grandes, forçando a aplicação a armazenar dados excessivos na memória e gerar cabeçalhos Cookie superdimensionados. Isso pode levar ao aumento do consumo de memória, maior tempo de processamento e falhas nas requisições quando o cabeçalho gerado excede os limites de um manipulador, implementação HTTP, proxy ou servidor de destino. Além disso, um servidor em um host irmão pode definir cookies de domínio pai que afetam outros serviços irmãos que utilizam o mesmo jar. Este problema ocorre quando o suporte a cookies integrado está habilitado e um jar é reutilizado após o recebimento de uma resposta controlada por um invasor.Recommendations
Atualize o guzzlehttp/guzzle para a versão 7.15.1 ou posterior.
Como solução temporária, evite habilitar um jar de cookies integrado compartilhado para requisições a origens não confiáveis.
Utilize jars separados por host ou limite de confiança.
Desative a manipulação de cookies para requisições não confiáveis.
Descarte ou limpe o jar após receber uma resposta não confiável antes que ele seja reutilizado.
Implemente uma
CookieJarInterface personalizada para impor limites adequados caso seja necessário aceitar cookies de pares não confiáveis.Exploit
Correção
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Guzzle