PT-2026-67522 · Guzzle · Guzzle
CVE-2026-69245
·
Publicado
2026-08-03
·
Atualizado
2026-08-03
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Guzzle versões anteriores a 7.15.2
Guzzle versões anteriores a 8.0.1
Description
A função
SetCookie::matchesDomain() atribui incorretamente cookies a subdomínios quando o Domain é especificado usando formatos hexadecimais, de base mista ou escapados por porcentagem. Isso ocorre porque a função não reconhece esses formatos como literais de IP ou hosts numéricos, tratando-os como nomes registrados. Por exemplo, grafias como 0x7f000001, 0177.0.0.0x1, 192.168.0.%31 e 127.0.0.1%2e não são identificadas corretamente como endereços, enquanto o transporte subjacente (como o libcurl) as resolve como 127.0.0.1 ou 192.168.0.1.Esse comportamento permite que um cookie armazenado para um domínio como
Domain=0x7f000001 seja enviado no cabeçalho Cookie de uma requisição para um host malicioso, como evil.0x7f000001, potencialmente expondo identificadores de sessão ou tokens. Além disso, uma resposta de um host malicioso definindo Domain=0x7f000001 pode ser aceita e posteriormente reproduzida para o endereço real, permitindo que um invasor fixe uma sessão ou manipule o estado da aplicação. A exploração requer que o suporte a cookies esteja habilitado e que a aplicação contate um host cujo nome termine em uma dessas grafias específicas, geralmente em zonas privadas, de horizonte dividido (split-horizon) ou de containers.Recommendations
Atualize o Guzzle para a versão 7.15.2 ou posterior.
Atualize o Guzzle para a versão 8.0.1 ou posterior.
Como solução temporária, evite compartilhar um único
CookieJar entre uma origem endereçada por uma grafia numérica ou escapada por porcentagem e qualquer outro host que termine com essa grafia.
Use um CookieJar separado para cada host ou limite de confiança.
Enderece as origens usando sua forma decimal pontuada canônica (ex: 127.0.0.1) em vez de formatos hexadecimais ou escapados por porcentagem.
Rejeite hosts de URI de requisição que contenham escapes de porcentagem ou bytes não ASCII antes de passar a URI para o cliente.Correção
Session Fixation
Origin Validation Error
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Guzzle