PT-2024-31514 · Req · Req

CVE-2024-45258

·

Publicado

2024-08-25

·

Atualizado

2024-09-13

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do pacote req anteriores à 3.43.4
Descrição
O pacote req pode enviar uma solicitação indesejada quando um URL malformado é fornecido, devido ao fato de a função cleanHost em http.go utilizar um modelo de “garbage in, garbage out” (entrada incorreta, saída incorreta). Isso pode levar a vulnerabilidades de segurança ou comportamento indesejado em aplicativos que dependem dessa biblioteca para lidar com solicitações HTTP. Existem inconsistências entre a forma como as bibliotecas net/url e req analisam URLs, o que pode levar à falha de estratégias defensivas e resultar em ameaças potenciais à segurança, como Falsificação de Solicitação do Lado do Servidor (SSRF) e Execução Remota de Código (RCE).
Recomendações
Para versões anteriores à 3.43.4, atualize para a versão 3.43.4 ou posterior para mitigar o risco. Como solução temporária, considere implementar listas de bloqueio para impedir solicitações HTTP para URLs listadas e utilize a biblioteca net/url para analisar URLs malformadas. Restrinja o acesso à função cleanHost em http.go para minimizar o risco de exploração. Evite usar a biblioteca req para lidar com solicitações HTTP até que o problema seja resolvido.

Exploit

Correção

RCE

Code Injection

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-45258
GHSA-CJ55-GC7M-WVCQ
GO-2024-3098

Produtos afetados

Req