CVE-2026-33637Faraday HTTP客户端库在2.0.0至2.14.1版本中存在安全漏洞。当请求目标作为URI对象传递时,仍允许协议相对主机覆写,绕过了2026年2月的修复。这可能导致非主机请求伪造,将带有敏感信息的请求重定向到攻击者控制的主机。
该漏洞源于Faraday::Connection#build_exclusive_url方法在处理URI对象时的逻辑缺陷。尽管此前修复了相关漏洞,但URI对象的特殊处理允许通过协议相对URL(如//evil.com)覆盖目标主机。利用此漏洞时,攻击者可以操纵请求目标,同时保留连接范围的默认值,如Authorization头和默认查询参数,导致敏感认证信息泄露。