Starlette has missing Host header validation that poisons request.url.path, bypassing path-based security checks
Affected range
ECOSYSTEM: introduced 0; fixed 1.0.1Fixed versions: 1.0.1
The little ASGI library that shines.
Evidence path
RequestGuard keeps these facts separate. A KEV match refers to a CVE, while OSV supplies the package and version match.
Latest version
1.6.0
No matching published advisory returned
Known exploitation
No KEV match
Checked by exact CVE identifier
Highest advisory severity
High
10 active advisories
The registry confirms the version, then OSV checks advisories for that exact value.
Published records
Affected range
ECOSYSTEM: introduced 0; fixed 1.0.1Fixed versions: 1.0.1
Affected range
ECOSYSTEM: introduced 0.4.1; fixed 1.3.1Fixed versions: 1.3.1
Affected range
ECOSYSTEM: introduced 0; fixed 1.1.0Fixed versions: 1.1.0
Affected range
ECOSYSTEM: introduced 0.39.0; fixed 0.49.1Fixed versions: 0.49.1
Affected range
ECOSYSTEM: introduced 0; fixed 0.40.0Fixed versions: 0.40.0
Affected range
ECOSYSTEM: introduced 0; fixed 0.25.0GIT: introduced 0; fixed 8c74c2c8dba7030154f8af18e016136bea1938faFixed versions: 0.25.0, 8c74c2c8dba7030154f8af18e016136bea1938fa
Affected range
ECOSYSTEM: introduced 0; fixed 1.3.0Fixed versions: 1.3.0
Affected range
ECOSYSTEM: introduced 0; fixed 0.47.2Fixed versions: 0.47.2
Affected range
ECOSYSTEM: introduced 0; fixed 1.1.0Fixed versions: 1.1.0
Affected range
ECOSYSTEM: introduced 0.13.5; fixed 0.27.0Fixed versions: 0.27.0