PT-2026-55981 · Hugo · Hugo
CVSS v4.0
7.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:N/SC:H/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Hugo versões 0.162.0 through 0.163.0
Description
A política padrão
security.http.urls falha ao bloquear adequadamente requisições para literais IPv4 de loopback, internos e de metadados de nuvem, pois a regra de negação corresponde apenas à notação decimal pontuada. Consequentemente, codificações IPv4 alternativas, como inteiro, hexadecimal ou octal, ignoram a política. Quando um template fornece uma URL não confiável ou derivada de dados para a função resources.GetRemote() e a plataforma host utiliza o resolvedor de sistema cgo, essas codificações resolvem para endereços bloqueados. Isso permite requisições do lado do servidor durante a compilação para serviços de loopback e internos, incluindo endpoints de metadados de nuvem em compilações hospedadas ou de CI. Esta falha também se aplica a cada salto de redirecionamento, pois a mesma verificação é reutilizada.Recommendations
Atualizar para a versão 0.163.1.
Exploit
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Hugo