漏洞概述 该漏洞涉及在重定向到不同主机时,从Cookies部分剥离cookie的问题。具体来说,当使用curl进行重定向时,如果目标主机与初始请求的主机不同,cookie可能不会被正确传递。 影响范围 受影响组件:curl库 受影响版本:curl >= 8.21.0 影响场景:在使用curl进行HTTP请求并遇到重定向时,如果重定向的目标主机与初始请求的主机不同,cookie可能不会被正确传递,导致认证信息丢失。 修复方案 1. 代码修改: - 在 文件中,修改了处理重定向的逻辑,确保在重定向到不同主机时,cookie能够正确传递。 - 在 文件中,更新了测试用例,验证修复后的行为。 - 在 文件中,增加了新的测试用例,确保在不同主机重定向时cookie的正确传递。 2. 测试用例: - 增加了多个测试用例,验证在不同主机重定向时cookie的正确传递。 - 测试用例包括使用 选项和 选项的情况。 POC代码 以下是部分POC代码,展示了修复前后的行为差异: 修复前 修复后 总结 该漏洞的修复确保了在使用curl进行重定向时,cookie能够正确传递到不同的主机,从而避免了认证信息丢失的问题。修复方案包括代码修改和增加测试用例,确保修复后的行为符合预期。