обход авторизации fastapi

  1. Сергей Попов

    На проверке Host Header Injection уязвимость BadHost (CVE-2026-48710)

    Меняю заголовок на Host: target.internal/health?x= - тот же запрос, тот же HTTP-путь, но в ответе 200 OK с полным содержимым административной панели. Один символ / в значении Host обрушивает модель авторизации целиком. Это CVE-2026-48710 - Host Header Injection уязвимость в Starlette...