PT-2026-7122 · Go+1 · Go+1
CVE-2025-66630
·
Publicado
2026-02-09
·
Atualizado
2026-07-30
CVSS v3.1
9.4
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
Versões do Fiber anteriores a 2.52.11
Versões do Fiber anteriores a 2.52.11 executando em versões do Go anteriores a 1.24
Descrição
O framework Fiber, um framework web inspirado no Express escrito em Go, é suscetível a gerar identificadores previsíveis quando executado em versões do Go anteriores a 1.24. Isso ocorre porque a implementação subjacente
crypto/rand pode retornar um erro se a aleatoriedade segura não puder ser obtida, e as funções UUID do Fiber v2 não retornam esse erro. Consequentemente, o código da aplicação pode, sem saber, depender de identificadores com baixa entropia em áreas críticas de segurança. Isso é particularmente relevante, pois muitos componentes de middleware do Fiber v2, como middleware de sessão, CSRF, limitação de taxa e geração de ID de requisição, usam utils.UUIDv4() como padrão. Os impactos potenciais incluem fixação ou sequestro de sessão, falsificação de token CSRF, replay de autenticação, negação de serviço e colisões de ID de requisição. A exaustão de entropia é rara em sistemas Linux modernos, mas falhas na fonte de entropia são mais prováveis em implantações em contêineres, sandboxes restritas ou sistemas mal configurados. As funções UUIDv4() e UUID() dentro do pacote gofiber/utils são afetadas.Recomendações
Atualize para a versão mais recente do Fiber v2.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Fiber
Go