在 http4k 的摘要认证模块(org.http4k:http4k-security-digest)中,低于版本 6.48.0.0、5.42.0.0 和 4.51.0.0 的默认配置将 ServerFilters.DigestAuth 和 DigestAuthProvider 的 nonceVerifier 参数设为 { true },这意味着所有 nonce 值均会被接受,无论其内容、有效期或是否已被使用。依赖于该默认设置的 application 在摘要认证中缺乏重放保护:攻击者若能够捕获有效的 'Autho
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-100725 | 6.5 MEDIUM | http4k 6.48.0.0 Cookie 范围绕过漏洞 |
| CVE-2026-100724 | 5.4 MEDIUM | http4k 6.49.0.0 前反向代理绕过漏洞 |
暂无评论