PT-2026-55275 · Fiber · Fiber
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Fiber versões anteriores a 3.3.0
Fiber versões anteriores a 2.52.14
Description
O auxiliar de proxy
BalancerForward em middleware/proxy/proxy.go utiliza a função Header.Add() em vez de Header.Set() ao injetar o cabeçalho X-Real-IP. Este comportamento anexa o IP real do cliente como um segundo valor, em vez de substituir qualquer valor existente fornecido por um usuário. Consequentemente, servidores upstream que leem apenas o primeiro cabeçalho X-Real-IP podem utilizar um IP falsificado fornecido por um invasor para registro, limitação de taxa e controle de acesso, podendo levar ao bypass de ACL de IP, bypass de limite de taxa, poluição de logs de auditoria e bypass de geolocalização.Recommendations
Atualize o Fiber para a versão 3.3.0 ou posterior.
Atualize o Fiber para a versão 2.52.14 ou posterior.
Exploit
Correção
Authentication Bypass by Spoofing
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Fiber