PT-2026-49058 · Gorest · Gorest
CVE-2026-48154
·
Publicado
2026-06-12
·
Atualizado
2026-08-05
CVSS v3.1
5.9
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
gorest (versões afetadas não especificadas)
Description
Uma condição de corrida (race condition) existe no armazenamento de segredos 2FA em memória
InMemorySecret2FA devido ao uso de um mapa Go simples sem a sincronização adequada. Múltiplos manipuladores HTTP leem, escrevem e excluem entradas deste mapa compartilhado simultaneamente. Como o runtime do Go detecta o acesso concorrente não sincronizado ao mapa, ele dispara um erro fatal irrecuperável, resultando no travamento completo do processo e em uma negação de serviço. Este problema pode ser desencadeado quando vários usuários fazem login simultaneamente ou quando um usuário faz login enquanto outro realiza a verificação de 2FA.Recommendations
Implementar um primitivo de sincronização, como
sync.RWMutex, para envolver o mapa InMemorySecret2FA dentro de uma estrutura de armazenamento para garantir o acesso seguro entre threads.
Como mitigação temporária, restrinja o número de requisições simultâneas aos endpoints relacionados ao 2FA para reduzir a probabilidade de uma condição de corrida.Exploit
Correção
Race Condition
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Gorest