VYPR
Critical severity9.1NVD Advisory· Published Sep 1, 2021· Updated Jun 17, 2026

CVE-2021-39185

CVE-2021-39185

Description

Http4s is a minimal, idiomatic Scala interface for HTTP services. In http4s versions 0.21.26 and prior, 0.22.0 through 0.22.2, 0.23.0, 0.23.1, and 1.0.0-M1 through 1.0.0-M24, the default CORS configuration is vulnerable to an origin reflection attack. The middleware is also susceptible to a Null Origin Attack. The problem is fixed in 0.21.27, 0.22.3, 0.23.2, and 1.0.0-M25. The original CORS implementation and CORSConfig are deprecated. See the GitHub GHSA for more information, including code examples and workarounds.

AI Insight

LLM-synthesized narrative grounded in this CVE's description and references.

Affected packages

Versions sourced from the GitHub Security Advisory.

PackageAffected versionsPatched versions
org.http4s:http4s-server_2.13.0-M5Maven
>= 0
org.http4s:http4s-server_3Maven
>= 0.22.0, < 0.22.30.22.3
org.http4s:http4s-server_3Maven
>= 0.23.0, < 0.23.20.23.2
org.http4s:http4s-server_2.10Maven
>= 0
org.http4s:http4s-server_2.11Maven
>= 0
org.http4s:http4s-server_2.12Maven
< 0.21.270.21.27
org.http4s:http4s-server_2.12Maven
>= 0.22.0, < 0.22.30.22.3
org.http4s:http4s-server_2.12Maven
>= 0.23.0, < 0.23.20.23.2
org.http4s:http4s-server_2.13Maven
< 0.21.270.21.27
org.http4s:http4s-server_2.13Maven
>= 0.22.0, < 0.22.30.22.3
org.http4s:http4s-server_2.13Maven
>= 0.23.0, < 0.23.20.23.2

Affected products

34
  • http4s/http4sv5
    Range: < 0.21.27
  • ghsa-coords6 versions
    >= 0+ 5 more
    • (no CPE)range: >= 0
    • (no CPE)range: >= 0.22.0, < 0.22.3
    • (no CPE)range: >= 0
    • (no CPE)range: >= 0
    • (no CPE)range: < 0.21.27
    • (no CPE)range: < 0.21.27
  • Typelevel/Http4s27 versions
    cpe:2.3:a:typelevel:http4s:*:*:*:*:*:*:*:*+ 26 more
    • cpe:2.3:a:typelevel:http4s:*:*:*:*:*:*:*:*range: <=0.21.26
    • cpe:2.3:a:typelevel:http4s:0.23.0:*:*:*:*:*:*:*
    • cpe:2.3:a:typelevel:http4s:0.23.1:*:*:*:*:*:*:*
    • cpe:2.3:a:typelevel:http4s:1.0.0:milestone1:*:*:*:*:*:*
    • cpe:2.3:a:typelevel:http4s:1.0.0:milestone10:*:*:*:*:*:*
    • cpe:2.3:a:typelevel:http4s:1.0.0:milestone11:*:*:*:*:*:*
    • cpe:2.3:a:typelevel:http4s:1.0.0:milestone12:*:*:*:*:*:*
    • cpe:2.3:a:typelevel:http4s:1.0.0:milestone13:*:*:*:*:*:*
    • cpe:2.3:a:typelevel:http4s:1.0.0:milestone14:*:*:*:*:*:*
    • cpe:2.3:a:typelevel:http4s:1.0.0:milestone15:*:*:*:*:*:*
    • cpe:2.3:a:typelevel:http4s:1.0.0:milestone16:*:*:*:*:*:*
    • cpe:2.3:a:typelevel:http4s:1.0.0:milestone17:*:*:*:*:*:*
    • cpe:2.3:a:typelevel:http4s:1.0.0:milestone18:*:*:*:*:*:*
    • cpe:2.3:a:typelevel:http4s:1.0.0:milestone19:*:*:*:*:*:*
    • cpe:2.3:a:typelevel:http4s:1.0.0:milestone2:*:*:*:*:*:*
    • cpe:2.3:a:typelevel:http4s:1.0.0:milestone20:*:*:*:*:*:*
    • cpe:2.3:a:typelevel:http4s:1.0.0:milestone21:*:*:*:*:*:*
    • cpe:2.3:a:typelevel:http4s:1.0.0:milestone22:*:*:*:*:*:*
    • cpe:2.3:a:typelevel:http4s:1.0.0:milestone23:*:*:*:*:*:*
    • cpe:2.3:a:typelevel:http4s:1.0.0:milestone24:*:*:*:*:*:*
    • cpe:2.3:a:typelevel:http4s:1.0.0:milestone3:*:*:*:*:*:*
    • cpe:2.3:a:typelevel:http4s:1.0.0:milestone4:*:*:*:*:*:*
    • cpe:2.3:a:typelevel:http4s:1.0.0:milestone5:*:*:*:*:*:*
    • cpe:2.3:a:typelevel:http4s:1.0.0:milestone6:*:*:*:*:*:*
    • cpe:2.3:a:typelevel:http4s:1.0.0:milestone7:*:*:*:*:*:*
    • cpe:2.3:a:typelevel:http4s:1.0.0:milestone8:*:*:*:*:*:*
    • cpe:2.3:a:typelevel:http4s:1.0.0:milestone9:*:*:*:*:*:*

Patches

Vulnerability mechanics

References

4

News mentions

0

No linked articles in our index yet.