← Voltar ao blog

Vulnerabilidade na Biblioteca follow-redirects Expõe Cabeçalhos de Autenticação

Uma falha crítica no pacote npm follow-redirects pode levar à exposição de credenciais em aplicações web. Desenvolvedores devem atualizar imediatamente para evitar vazamento de cabeçalhos entre domínios.

TL;DR

  • Vulnerabilidade afeta o pacote npm follow-redirects usado por muitas aplicações Node.js
  • Cabeçalhos de autenticação personalizados são tratados incorretamente durante redirecionamentos entre domínios
  • Atacantes podem explorar isso para roubar credenciais e tokens sensíveis
  • Atualização imediata para versões corrigidas recomendada para todos os usuários
  • Afeta frameworks e aplicações populares que utilizam essa dependência

Uma vulnerabilidade recentemente descoberta no amplamente utilizado pacote npm follow-redirects representa um risco significativo para a segurança de aplicações web. A falha permite que cabeçalhos de autenticação personalizados persistam durante redirecionamentos entre domínios, criando uma oportunidade para que atacantes interceptem credenciais sensíveis.

Pesquisadores de segurança identificaram que a biblioteca não sanitiza adequadamente os cabeçalhos de autenticação ao redirecionar entre diferentes domínios. Essa falha pode permitir que agentes maliciosos capturem tokens de API, cookies de sessão e outros dados de autenticação que deveriam permanecer confidenciais durante operações de redirecionamento.

Organizações que utilizam aplicações Node.js dependentes do follow-redirects devem priorizar a atualização para as versões corrigidas mais recentes. A vulnerabilidade é um exemplo clássico de como pequenos erros de implementação podem criar implicações de segurança graves no desenvolvimento web moderno.

Impacto Técnico

  • Cabeçalhos de autenticação não são removidos durante cenários de redirecionamento entre domínios
  • Credenciais sensíveis, incluindo chaves de API e tokens de sessão, podem ser expostas
  • Atacantes podem potencialmente capturar informações de cabeçalho por meio de cadeias de redirecionamento maliciosas
  • A vulnerabilidade existe na lógica de tratamento de redirecionamentos HTTP da biblioteca

Sistemas Afetados e Recomendações

  • Todas as aplicações utilizando versões vulneráveis do pacote npm follow-redirects
  • Aplicações Node.js que lidam com redirecionamentos HTTP com cabeçalhos de autenticação personalizados
  • Frameworks e ferramentas que dependem do follow-redirects como subdependência
  • Desenvolvedores devem auditar dependências e atualizar para versões corrigidas imediatamente
  • Considere implementar sanitização adicional de cabeçalhos como medida defensiva

Fontes

Fontes

Atualizações de segurança por e-mail

Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.

Vulnerabilidade na Biblioteca follow-redirects Expõe Cabeçalhos de Autenticação — Agent Breach Blog | Agent Breach