EN
en direct
tag

#starlette

BadHost contourne l’authentification de FastAPI avec un seul caractère dans l’en-tête Host

CVE-2026-48710, surnommée BadHost, permet à un attaquant non authentifié de transformer une requête bloquée en requête autorisée en ajoutant un caractère à l’en-tête Host, dans toutes les versions de Starlette antérieures à 1.0.1. Mettez à jour Starlette et auditez chaque middleware qui lit request.url.path au lieu du chemin ASGI brut.

Tapez au moins deux caractères.

naviguer ouvrir esc fermer