NVD Recent CVEs

CVE-2026-67354:guzzlehttp/guzzle 7.15.1 之前的版本在 RedirectMiddleware 中存在信息泄露漏洞。当启用可选的 allow_redirects.referer 设置时,中

guzzlehttp/guzzle 7.15.1 之前的版本在 RedirectMiddleware 中存在信息泄露漏洞。当启用可选的 allow_redirects.referer 设置时,中间件会在跟随同一方案的重定向(例如从 HTTPS 重定向到 HTTPS)时,将来源请求的 URI 片段(“#”之后的部分)复制到生成的 Referer 头字段中。控制重定向目标的攻击者可以从传入的 Referer 头字段中读取该片段,从而可能获取一次性登录机密、访问令牌、状态值或其他原本不应发送给该服务器的敏感客户端数据。referer 设置默认处于禁用状态。7.15.1 版本已修复该问题,该版本会在生成 Referer 值之前移除片段。

查看原始信源

English