Уразливість HTTP Request/Response Smuggling у Kludex Starlette
Уразливість у Kludex Starlette дозволяє обходити безпекові обмеження через некоректну валідацію заголовка Host. Оновіть до версії 1.0.1 для захисту.
- CVSS
- 6.5 MEDIUM
- EPSS
- 98.41%
- Активно використовується
- так
- Продукт
- Starlette
Що відомо
У Starlette до версії 1.0.1 не перевірявся заголовок HTTP Host перед формуванням request.url, що дозволяло створити розбіжність між фактичним шляхом запиту та тим, що обробляється. Це могло призвести до обходу безпекових обмежень у проміжному програмному забезпеченні та кінцевих точках.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам обходити механізми безпеки, які покладаються на request.url для контролю доступу, що підвищує ризик несанкціонованого доступу або маніпуляцій із запитами. Власники інфраструктури повинні враховувати потенційний вплив на безпеку веб-додатків, що використовують Starlette версій до 1.0.1.
Рекомендовані дії адміністратора
Рекомендується оновити Starlette до версії 1.0.1 або новішої, де додано валідацію заголовка Host відповідно до RFC 9112 та RFC 3986. Якщо оновлення неможливе, слід обмежити мережевий доступ до сервісів, переглянути журнали на предмет аномалій та пріоритезувати патчі. DataHouse підтримує перевірку версій та допомогу у зменшенні мережевої експозиції.