CVE-2026-67435
linuxfabrik-lib: fetch() क्रॉस-ओरिजिन रीडायरेक्ट के दौरान क्रेडेंशियल हेडर को आगे भेजता है
- प्रकाशित
- 29 जुल॰ 2026
- अद्यतन
- 29 जुल॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 29 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 21.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
linuxfabrik-lib डेटाबेस एक्सेस, कैशिंग, शेल निष्पादन और API एकीकरण के लिए Python मॉड्यूल प्रदान करता है। संस्करण 6.0.0 से पहले, lib.url.fetch() क्रॉस-ओरिजिन रीडायरेक्ट का अनुसरण करते समय Authorization और Cookie के अलावा कॉलर-आपूर्ति किए गए क्रेडेंशियल हेडर को आगे भेजता था, जिससे एक दुर्भावनापूर्ण रीडायरेक्ट-सक्षम सर्वर प्रमाणित मॉनिटरिंग अनुरोधों से X-Auth-Token जैसे हेडर प्राप्त कर सकता था। यह समस्या संस्करण 6.0.0 में ठीक कर दी गई है।
स्रोत
1- security-researchअनुसंधान
PoCs और मेरे द्वारा रिपोर्ट किए गए CVEs के लिए विवरण (समन्वित प्रकटीकरण; केवल प्रकाशित + पैच किए गए)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।