PT-2026-79077 · Mongoose · Mongoose
CVE-2026-73253
·
Publicado
2026-06-23
·
Atualizado
2026-08-20
CVSS v2.0
9.4
Crítica
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:N |
Nome do Software Vulnerável e Versões Afetadas
Mongoose versões anteriores a 7.22
Description
Um atacante de rede on-path que possua um certificado wildcard para um domínio pai pode se passar por subdomínios mais profundos para um cliente que utilize a pilha TLS integrada. Isso ocorre porque as funções
mg tls verify cert san() e mg tls verify cert cn() em src/tls builtin.c utilizam a função mg match(), cujo caractere curinga pode cruzar limites de rótulos de DNS. Consequentemente, um padrão como *.example.com pode corresponder incorretamente a foo.bar.example.com, resultando em um bypass de verificação de nome de host que permite a interceptação e modificação do tráfego TLS.Recommendations
Atualizar para a versão 7.22.
Exploit
Correção
Improper Certificate Validation
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Mongoose