← volver
CVE-2022-31033mediumCWE-200

Authorization header leak in rubygem Mechanize

13Vexday Risk Score

Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.

ssvc Trackcvss 5.9epss 1.4%
probabilidad de explotación
1.4%top 30% de las CVE
explotación observada
noninguna fuente lo reporta
En resumen

La biblioteca Mechanize filtra el header Authorization (que contiene credenciales sensibles) cuando un sitio te redirige a un puerto diferente en el mismo dominio. Esto significa que tus credenciales de inicio de sesión podrían ser expuestas a un atacante que controle ese puerto alternativo.

Detalle técnico

Vulnerabilidad CWE-200 de divulgación de información en Mechanize versiones anteriores a 2.8.5: la biblioteca no limpia el header Authorization durante redirecciones entre puertos diferentes en el mismo host, permitiendo que las credenciales se transmitan a un endpoint no previsto. El vector de ataque requiere que la aplicación siga un redireccionamiento malicioso; el impacto es la exposición de credenciales si el atacante controla el puerto alternativo.

Resumen generado y traducido por IA a partir de la descripción oficial.
The Mechanize library is used for automating interaction with websites. Mechanize automatically stores and sends cookies, follows redirects, and can follow links and submit forms. In versions prior to 2.8.5 the Authorization header is leaked after a redirect to a different port on the same site. Users are advised to upgrade to Mechanize v2.8.5 or later. There are no known workarounds for this issue.
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N
Productos afectados
sparklemotion · mechanize