PT-2026-79080 · Mongoose · Mongoose
CVE-2026-73256
·
Publicado
2026-08-12
·
Atualizado
2026-08-21
CVSS v2.0
9.4
Crítica
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:N |
Nome do Software Vulnerável e Versões Afetadas
Mongoose versões anteriores a 7.22
Description
Um atacante remoto não autenticado pode explorar uma implantação de proxy reverso HTTP/1.0 enviando uma requisição com
Transfer-Encoding: chunked e enquadramento conflitante. A função http cb() em src/http.c contém um erro de lógica onde testa hm.proto.len com uma condição impossível de ser maior que oito, apesar de mg http parse() exigir uma string de protocolo de oito bytes. Isso impede que is http 1 0 seja definido, fazendo com que o Mongoose processe a codificação chunked que um proxy HTTP/1.0 pode ignorar. Essa discrepância permite o contrabando de requisições (request smuggling), o que pode levar a acesso não autorizado ou alterações de estado.Recommendations
Atualizar para a versão 7.22.
Exploit
Correção
HTTP Request/Response Smuggling
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Mongoose