PT-2026-56054 · Fiber · Fiber
CVSS v3.1
4.8
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Fiber versões anteriores a 3.4.0
Description
O middleware
helmet no framework web Fiber falha ao definir o cabeçalho de resposta Strict-Transport-Security (HSTS), mesmo quando o HSTSMaxAge está configurado. Isso ocorre porque a lógica em middleware/helmet/helmet.go utiliza incorretamente a função c.Protocol() para verificar conexões HTTPS. A função c.Protocol() retorna a versão do protocolo HTTP (como HTTP/1.1 ou HTTP/2.0) em vez do esquema da URL. Consequentemente, a condição c.Protocol() == "https" sempre resulta em falso, tornando a proteção HSTS inativa. Isso pode deixar os usuários suscetíveis a ataques de SSL stripping, rebaixamento de protocolo e roubo de cookies via HTTP.Recommendations
Atualize o Fiber para a versão 3.4.0.
Como medida paliativa temporária, restrinja o uso do middleware
helmet se o HSTS for o único cabeçalho de segurança necessário até que a atualização seja aplicada.Exploit
Correção
Cleartext Transmission of Sensitive Information
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Fiber