CVE-2026-48710
Starlette में Host हेडर सत्यापन की कमी है जो request.url.path को दूषित करके पाथ-आधारित सुरक्षा जाँचों को बायपास करती है
- प्रकाशित
- 26 मई 2026
- अद्यतन
- 4 सित॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:Nमध्यम · अगले 30 दिन
- प्रतिशत
- 98.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
Starlette एक हल्का (lightweight) ASGI फ्रेमवर्क/टूलकिट है। संस्करण 1.0.1 से पहले, HTTP `Host` अनुरोध हेडर को `request.url` के पुनर्निर्माण में उपयोग करने से पहले मान्य (validate) नहीं किया जाता था। चूँकि रूटिंग एल्गोरिदम कच्चे HTTP पथ पर निर्भर करता है जबकि `request.url` को `Host` हेडर से पुनर्निर्मित किया जाता है, एक दोषपूर्ण (malformed) हेडर `request.url.path` को वास्तव में अनुरोधित पथ से भिन्न बना सकता था। इसलिए, मिडलवेयर और एंडपॉइंट जो `request.url` (कच्चे `scope` पथ के बजाय) के आधार पर सुरक्षा प्रतिबंध लागू करते हैं, उन्हें बायपास किया जा सकता था। उपयोगकर्ताओं को संस्करण 1.0.1 या उससे अधिक संस्करण में अपग्रेड करना चाहिए, जो `request.url` का निर्माण करते समय `Host` हेडर को RFC 9112 §3.2 / RFC 3986 §3.2.2 के व्याकरण के विरुद्ध मान्य करता है और दोषपूर्ण मानों के लिए `scope["server"]` पर वापस आ जाता है।
स्रोत
3Starlette Host-Header URL Confusion Lab (X41-2026-002) - CVE-2026-48710
CVE-2026-48710 के लिए डिटेक्शन स्कैनर - Starlette/FastAPI में होस्ट-हेडर प्रमाणीकरण बायपास
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।