Mechanize 库用于自动化与网站的交互。在版本 2.14.1 之前,当启用 时, 方法未实施源信任边界(origin trust boundary)检查。如果某页面包含指向其他源(origin)的 meta refresh 指令,则通过 配置的请求头会被重新应用到该重定向请求中,从而导致攻击者若能控制爬取过程中的内容,即可捕获承载令牌(bearer tokens)或会话 cookie。默认配置不受此影响,因为 默认值为 false;且该风险仅局限于调用者提供的默认请求头。此问题已在版本 2.14.1 中得到修
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| sparklemotion | mechanize | < 2.15.0 | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-107715 | 6.8 MEDIUM | Mechanize HTTP重定向后向其他主机发送凭证头漏洞 |
| CVE-2026-107714 | 5.9 MEDIUM | Mechanize 重定向后凭证头发送至不同方案或端口 |
暂无评论