Mechanize 库用于自动化与网站的交互。在版本 2.14.1 之前, 方法在主机名匹配时,会将重定向视为同源(same-origin),但未一致地比较协议(scheme)和端口(port)。这可能导致以下安全问题: 在同一主机名下从 HTTPS 重定向到 HTTP 时,会明文发送 (授权)和 (Cookie)头部信息; 在同一主机名下重定向到不同端口时,可能会将调用方提供的 头部发送到另一个服务。 需要注意的是, 中的 Cookie 是独立作用域的,因此该漏洞不影响 Cookie 的完整性或可用性。但该漏洞会
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| sparklemotion | mechanize | < 2.15.0 | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-107399 | 6.8 MEDIUM | Mechanize 元刷新后向其他源发送凭证头漏洞 |
| CVE-2026-107715 | 6.8 MEDIUM | Mechanize HTTP重定向后向其他主机发送凭证头漏洞 |
暂无评论