PT-2021-23591 · Unknown · Github.Com/Ecnepsnai/Web

CVE-2021-4236

·

Publicado

2021-06-23

·

Atualizado

2023-01-05

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do pacote github.com/ecnepsnai/web anteriores à 1.5.2
Descrição
O problema ocorre quando os Web Sockets não executam nenhum método AuthenticateMethod, o que pode levar a uma desreferência de ponteiro nulo ou à burla da autenticação. Esse problema afeta especificamente os Web Sockets que possuem um gancho AuthenticateMethod definido. Os manipuladores de solicitação que não utilizam Web Sockets explicitamente não estão vulneráveis. Dependendo da implementação, isso pode resultar em uma vulnerabilidade de negação de serviço ou de escalonamento de privilégios em softwares que utilizam o pacote github.com/ecnepsnai/web com Web Sockets afetados.
Recomendações
Para versões anteriores à 1.5.2, atualize para a versão 1.5.2 ou posterior para resolver o problema.
Como solução alternativa temporária para versões anteriores à 1.5.2, considere tornar o método de autenticação uma função nomeada e chamá-la no início do método handle do WebSocket, rejeitando conexões quando o valor de retorno do método for nulo.

Exploit

Correção

NULL Pointer Dereference

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-4236
GHSA-5GJG-JGH4-GPPM
GHSA-JPGG-CP2X-QRW3
GO-2021-0107

Produtos afetados

Github.Com/Ecnepsnai/Web