Vulnerabilità ed exploit · Attacco ad app web

Il parsing dell'host in Starlette fa sì che le app dirette leggano male le richieste

Un deployment diretto di Starlette o FastAPI può fidarsi della richiesta sbagliata e servire comunque una route protetta. Il bug consente al middleware di vedere un URL mentre il router ne usa un altro, quindi i controlli di host o path a livello applicativo possono essere aggirati senza credenziali. Questo rompe l'assunzione che i controlli del framework siano sufficienti quando nessun reverse proxy conforme normalizza prima la richiesta.

1 fonte · 27 mag

CVE-2026-48710

NVD KEV

Sfruttamento noto · CISA KEV

CVSS 6.5 MEDIUM: starlette is a lightweight ASGI framework/toolkit.

Data di correzione federale CISA 16 set

Cronologia

Fonti

Part of the PlainSec briefing for 2026-05-28

Every edition of this story: Il parsing dell'host in Starlette fa sì che le app dirette leggano male le richieste

Altro da oggi