PT-2026-48347 · Klever-Go · Klever-Go
CVE-2026-52880
·
Publicado
2026-06-05
·
Atualizado
2026-08-11
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
klever-go versões 1.7.14 through 1.7.17
Description
A API REST nos componentes seednode e node está suscetível a um ataque de negação de serviço. Isso ocorre porque a aplicação utiliza a função
Engine.Run do framework Gin, que depende do http.ListenAndServe padrão do Go. Esta implementação padrão carece de limites de nível de aplicação para ReadHeaderTimeout, ReadTimeout e MaxHeaderBytes.Um cliente não autenticado pode explorar isso abrindo múltiplas conexões e enviando cabeçalhos HTTP incompletos indefinidamente. Isso exaure os recursos do servidor, levando a um estado em que o servidor não consegue aceitar novas conexões legítimas, resultando na indisponibilidade da API REST. Este problema é particularmente relevante quando a API é vinculada a todas as interfaces usando a flag
--rest-api-interface ou quando implantada via Docker com a porta 8080 publicada.Recommendations
Para as versões 1.7.14 through 1.7.17, substitua o uso de
Engine.Run em cmd/seednode/api.Start e network/api.Start por uma configuração explícita de http.Server que defina ReadHeaderTimeout, ReadTimeout, WriteTimeout, IdleTimeout e MaxHeaderBytes.Como mitigação temporária, evite vincular a API REST a todas as interfaces através da flag
--rest-api-interface ou restrinja o acesso à porta 8080 utilizando um firewall externo ou proxy reverso que aplique timeouts de cabeçalho.Exploit
Correção
DoS
Resource Exhaustion
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Klever-Go