Luka w zabezpieczeniach Kludex Starlette umożliwiająca fałszowanie żądań HTTP
Wykryto lukę w Kludex Starlette umożliwiającą fałszowanie nagłówka HTTP Host. Zalecana aktualizacja do wersji 1.0.1 i monitorowanie bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 98.41%
- Aktywnie wykorzystywana
- tak
- Produkt
- Starlette
Co wiadomo
W frameworku Kludex Starlette przed wersją 1.0.1 nagłówek HTTP 'Host' nie był poprawnie weryfikowany przed rekonstrukcją adresu URL żądania, co pozwalało na obejście zabezpieczeń opartych na adresie URL. Luka ta może prowadzić do pominięcia kontroli bezpieczeństwa w middleware i punktach końcowych aplikacji.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury korzystających z Kludex Starlette istnieje ryzyko, że atakujący może manipulować nagłówkiem 'Host', aby obejść mechanizmy bezpieczeństwa oparte na adresie URL żądania. Może to skutkować nieautoryzowanym dostępem lub innymi naruszeniami bezpieczeństwa aplikacji webowych. Zaleca się szybkie zweryfikowanie wersji używanego oprogramowania i podjęcie działań naprawczych.
Rekomendowane działania administratora
Zaleca się aktualizację Kludex Starlette do wersji 1.0.1 lub nowszej, która wprowadza walidację nagłówka 'Host' zgodnie z RFC 9112 §3.2 i RFC 3986 §3.2.2 oraz zabezpiecza przed nieprawidłowymi wartościami. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć ekspozycję aplikacji, monitorować logi pod kątem podejrzanych żądań oraz zweryfikować reguły bezpieczeństwa w middleware. DataHouse może pomóc w weryfikacji wersji, zarządzaniu aktualizacjami oraz monitoringu bezpieczeństwa.