{"id":"GHSA-q6gh-6v2r-hjv3","aliases":[],"url":"https://o3.security/vulnerability/GHSA-q6gh-6v2r-hjv3","summary":"Micronaut: DefaultHttpClient follows redirects, forwarding Authorization, Cookie, and Proxy-Authorization headers","details":"### Impact\n\n> DefaultHttpClient follows redirects and forwards Authorization, Cookie, and Proxy-Authorization headers to redirect targets across domain boundaries. The blocklist only filters Host/Connection/TE/CT/CL.\n> Additionally, no maximum redirect count exists, enabling infinite loop DoS.\n> Affected: DefaultHttpClient.java lines 231-245, 1591, 2071\n\n> Suggested fix: Strip sensitive headers on cross-domain redirects\n\n### Patches\nIt has been patched for versions: \n\nFor Micronaut 5, versions equal or greater than 5.0.1 >=\nFor Micronaut 4, versions equal or greater than 4.10.24 >=\nFor Micronaut 3, versions equal or greater than 3.10.6 >=\n\n### Workarounds\nNo\n\n### References\nMicronaut 5 Patch: https://github.com/micronaut-projects/micronaut-core/commit/9770328999f490bdfbb9e25addd45bf73d4a173a\nMicronaut 4 Patch: https://github.com/micronaut-projects/micronaut-core/commit/70cab4b44fbf985faba2846091f2356b5bd70719\nMicronaut 3 Patch: https://github.com/micronaut-projects/micronaut-core/commit/64e539736b8168f201d868b02ace50fe14f57418","published":"2026-07-09T13:36:56Z","modified":"2026-07-13T20:29:42.392707453Z","cvss":{"score":6.8,"severity":"MEDIUM","vector":"CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:N/A:N"},"epss":null,"cisaKev":null,"exploitsKnown":0,"affectedPackages":[{"ecosystem":"Maven","name":"io.micronaut:micronaut-http-client","fixedVersion":"3.10.6"},{"ecosystem":"Maven","name":"io.micronaut:micronaut-http-client","fixedVersion":"4.10.24"},{"ecosystem":"Maven","name":"io.micronaut:micronaut-http-client","fixedVersion":"5.0.1"}],"fix":{"url":"https://github.com/micronaut-projects/micronaut-core/commit/64e539736b8168f201d868b02ace50fe14f57418","label":"micronaut-projects/micronaut-core@64e5397"},"references":[{"type":"WEB","url":"https://github.com/micronaut-projects/micronaut-core/security/advisories/GHSA-q6gh-6v2r-hjv3"},{"type":"WEB","url":"https://github.com/micronaut-projects/micronaut-core/commit/64e539736b8168f201d868b02ace50fe14f57418"},{"type":"WEB","url":"https://github.com/micronaut-projects/micronaut-core/commit/70cab4b44fbf985faba2846091f2356b5bd70719"},{"type":"WEB","url":"https://github.com/micronaut-projects/micronaut-core/commit/9770328999f490bdfbb9e25addd45bf73d4a173a"},{"type":"PACKAGE","url":"https://github.com/micronaut-projects/micronaut-core"}],"provenance":{"sources":["OSV.dev","FIRST.org (EPSS)"],"lastVerified":"2026-07-13T20:29:42.392707453Z"}}