PT-2024-31514 · Req · Req
CVE-2024-45258
·
Publicado
2024-08-25
·
Atualizado
2024-09-13
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões do pacote req anteriores à 3.43.4
Descrição
O pacote req pode enviar uma solicitação indesejada quando um URL malformado é fornecido, devido ao fato de a função
cleanHost em http.go utilizar um modelo de “garbage in, garbage out” (entrada incorreta, saída incorreta). Isso pode levar a vulnerabilidades de segurança ou comportamento indesejado em aplicativos que dependem dessa biblioteca para lidar com solicitações HTTP. Existem inconsistências entre a forma como as bibliotecas net/url e req analisam URLs, o que pode levar à falha de estratégias defensivas e resultar em ameaças potenciais à segurança, como Falsificação de Solicitação do Lado do Servidor (SSRF) e Execução Remota de Código (RCE).Recomendações
Para versões anteriores à 3.43.4, atualize para a versão 3.43.4 ou posterior para mitigar o risco. Como solução temporária, considere implementar listas de bloqueio para impedir solicitações HTTP para URLs listadas e utilize a biblioteca
net/url para analisar URLs malformadas. Restrinja o acesso à função cleanHost em http.go para minimizar o risco de exploração. Evite usar a biblioteca req para lidar com solicitações HTTP até que o problema seja resolvido.Exploit
Correção
RCE
Code Injection
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Req