漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
Netty: Cache Poisoning and Information Disclosure via CORS Vary Header Overwrite
Vulnerability Description
Netty is an asynchronous, event-driven network application framework. Prior to 4.1.137.Final and 4.2.17.Final, io.netty.handler.codec.http.cors.CorsHandler setVaryHeader replaces application Vary headers such as Authorization or Cookie with Origin, allowing a caching proxy or CDN to reuse authenticated responses across users and disclose sensitive information. This issue is fixed in versions 4.1.137.Final and 4.2.17.Final.
CVSS Information
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:L/A:N
Vulnerability Type
通过缓存导致的信息暴露
Vulnerability Title
Netty 信息泄露漏洞
Vulnerability Description
Netty是Netty团队开源的一个高性能网络通信框架。 Netty 4.1.137.Final之前版本和4.2.17.Final之前版本存在信息泄露漏洞,该漏洞源于setVaryHeader将应用程序Vary头替换为Origin,可能导致缓存代理或CDN跨用户重用已验证响应并泄露敏感信息。
CVSS Information
N/A
Vulnerability Type
N/A