PT-2026-108315 · Go Standard Library+1 · Net/Http+1
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
O nome do produto não pôde ser determinado (versões afetadas não especificadas)
Descrição
Um manipulador de servidor HTTP continua improperiamente a ler e a atender solicitações de uma conexão após enviar uma resposta 2xx a uma solicitação HTTP/1 CONNECT sem sequestrar a conexão. Como uma resposta 2xx a um HTTP/1 CONNECT destina-se a converter a conexão em um túnel, o servidor não deve tratar a conexão como HTTP. Esse comportamento pode levar ao request smuggling (contrabando de requisições), uma técnica onde um invasor interfere na maneira como um site processa sequências de solicitações HTTP, ocorrendo quando um proxy intermediário considera os dados da conexão como tunelados enquanto o servidor os interpreta como HTTP.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
HTTP Request/Response Smuggling
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Net/Http
Stdlib