PT-2026-55274 · Fiber · Fiber
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Fiber versões anteriores a 3.3.0
Description
A função
Authorizer padrão no middleware BasicAuth, localizada em middleware/basicauth/config.go, utiliza avaliação de curto-circuito ao validar credenciais. Se um nome de usuário não existir, o sistema ignora completamente a comparação do hash da senha. Isso cria uma diferença de tempo significativa entre as solicitações para nomes de usuário válidos e inválidos — aproximadamente 100ms versus 100ns ao usar bcrypt — o que permite que um invasor remoto realize a enumeração de nomes de usuário de forma confiável, medindo a latência da resposta.Recommendations
Atualize o Fiber para a versão 3.3.0 ou posterior.
Exploit
Correção
Side Channel Attack
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Fiber