HTTP/ da menta 1 o codificador de solicitação divide o método `method` e `target' fornecidos pelo chamador diretamente na linha de solicitação sem validação de caracteres. Um aplicativo que encaminha entrada controlada pelo atacante como o método HTTP ou o alvo para `Mint.HTTP.request/ 5 ` está exposto a injeção CRLF de linha de solicitação, permitindo ao atacante terminar a linha de solicitação precocemente, injetar cabeçalhos arbitrários e canalizar um segundo pedido totalmente escolhido pelo atacante na mesma conexão TCP. `code_ encode_ request_line/ 2 ` em `lib/ mint/ http 1 /request.ex` escreve `método` e `alvo` para o fio textual. `encode_ headers/ 1 ` valida nomes e valores de cabeçalho, mas não há um equivalente ` validate_ method!/ 1 `.
Menta 1.7.0 adicionado ` validate_ request_ alvo/ 2 `, que rejeita o CRLF e outros caracteres de controle em ` alvo ' por padrão e fecha o caminho/ vetor de consulta. O campo `método` permanece sem validação, por isso um método CRF- carregador como `"GET / HTTP/ 1.1 Mungido\r\nX-: 1 \r\nGET /admin"` é aceito e escrito no socket como- é. Os bytes após o primeiro `\r\n` são interpretados pelo pair como um cabeçalho injetado, ou, com um segundo `\r\n`, como um pedido adicional de pipelined. 1. Ergua um gateway/ proxy que use a Mint que chama `Mint.HTTP.request(conn, method, "/", [], nul)` com `método ' tirado da entrada do chamador. 2. Enviar um pedido cujo método enviado é `"GET / HTTP/ 1.1 \r\nX- Smuggled- Header: pwned\r\nGET /admin/ elimina- tudo"`. 3. Observe os bytes recebidos pelo servidor a montante: a linha de cabeçalho contrabandeada e a linha de segunda solicitação aparecem literalmente no fluxo de saída.
Injeção CRLF / HTTP contrabando de pedidos no HTTP/ 1 codificador de cliente, explorável sob configuração padrão sempre que um aplicativo passa por entrada influenciada pelo chamador como método HTTP. Um atacante que controla o método pode injetar cabeçalhos de saída arbitrários (forjados "Host", "Autorização", cabeçalhos de envenenamento de cache) e contrabandear pedidos adicionais, totalmente escolhidos pelo atacante para o servidor a montante sobre a mesma conexão, potencialmente alcançando os endpoints que o chamador legítimo nunca pretendia invocar. * Introdução commit: elixir- mint/ mint/ commit/ 8 db 1 Acff 30 b 6 a 9433762 c 18 b 1 e 1 f 891 b 8 c 1 f 74 f 7 * Patch commit: elixir- mint/ mint/commit/fad 091454 cbb 7449 b 19 edb 8 e 1 taxa 12 ca 7 cf 28 c 3 a.
Registro de aconselhamento: GHSA- 2 pg 6 - 44 cx- c 49 v. Identificadores relacionados: CVE- 2026 - 48861. Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 09 T 23: 19: 12.000 Z e lista a sua última modificação como 2026 - 07 - 09 T 23: 19: 12.000 Z.
Severidade: LOW. Dados de pontuação publicados: CVSS_V 4: CVSS: 4.0 /AV:L/AC:L/AT:P/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:L/África do Sul:N. Informações sobre software e versão afetadas: Menta do pacote hexagonal — ECOSISTEM: introduzido 0, corrigido 1.9.0.
Classificação e evidência: identificadores de fraqueza CWE- 93. O registro contém 6 suporte de referências nestes tipos: WEB, AVISO, EMBALAGAMENTO.