# Injeção de cabeçalho e XSS através do argumento `razon`. O argumento `razão` (usado tanto por `RequestHandler.set_ estatus` quanto `tornado.web.HTTPError` é projetado para permitir que os aplicativos passem frases personalizadas de "razão" (as "Não Encontradas" em `HTTP/ HTTP/ 1.1 404 Não encontrado`) para a linha de status HTTP (principalmente para códigos de status não- padrão). As vulnerabilidades existem nas versões do Tornado antes do 6.5.3 se os dados não confiados forem passados como argumento `razon`. Em versões vulneráveis, a frase `razão` fornecida é usada sem escadas nos cabeçalhos HTTP (onde poderia ser usada para injeção de cabeçalho) ou em HTML na página de erro padrão (onde poderia ser usada para o XSS).
* ** Tipo:** Scripting de Sito Cruzado Refletado (CWE- 79 ) na página de erro padrão, ou injeção de cabeçalho (CWE- 644 ) * **Atores:** Atacador remoto que pode fazer com que o aplicativo aumente `HTTPError`/ `set_ estatus` com uma `razão' controlada pelo atacante (por exemplo, através do parâmetro de consulta usado pelo desenvolvedor). * **Efeito:** Execução de JavaScript arbitrário nos navegadores das vítimas quando eles visualizam a página de erro — possível roubo de tokens de sessão, escalada CSRF, falsificação de interfaces ou outros ataques do lado do cliente, dependendo do contexto. * **Abaixo:** Apenas aplicativos que refletem explicitamente entradas não confiadas em `razão' são afetados. Além de atualizar para Tornado 6.5.3 ou mais recente, a vulnerabilidade pode ser atenuada por não usar dados não confiados para o argumento `razão`. No caso de uso pretendido, o argumento `razão` seria geralmente uma string literal e não derivado da entrada do usuário. Além disso, o argumento `razão` raramente é necessário (as frases de razão não são usadas em HTTP/ 2 ) e pode ser omitido.
Para uma mensagem de erro de propósito geral no HTTPError, considere usar o argumento `log_message` em vez de `razão'. Registro de aconselhamento: GHSA- pr 2 v- jx 2 c- wg 9 f. Identificadores relacionados: CVE- 2025 - 67724.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 20 T 18: 55: 11.000 Z e lista a sua última modificação como 2026 - 07 - 20 T 18: 55: 11.000 Z. Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:N.
Software afetado e informações de versão: tornado do pacote PyPI — ECOSISTEM: introduzido 0, corrigido 6.5.3. Classificação e evidência: identificadores de fraqueza CWE- 79. O registro contém 6 suporte de referências nestes tipos: WEB, AVISO, EMBALAGAMENTO.