PT-2026-51379 · Gophish · Gophish
CVSS v4.0
7.1
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Gophish versões anteriores a 0.12.2
Description
Usuários autenticados com a função de Usuário podem causar a negação de serviço ao fazer o upload de um documento do Office especialmente criado como anexo de modelo de e-mail. A função
ApplyTemplate() em models/attachment.go processa esses documentos como arquivos ZIP e utiliza ioutil.ReadAll() em cada entrada de arquivo sem impor restrições de tamanho ao conteúdo descompactado. Isso permite que uma bomba ZIP—um arquivo malicioso projetado para expandir para um tamanho enorme quando descompactado—consuma vários gigabytes de memória do servidor, levando o sistema operacional a encerrar o processo.Recommendations
Atualize o Gophish para a versão 0.12.2 ou posterior.
Exploit
Correção
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Gophish