PT-2026-79081 · Mongoose · Mongoose
CVE-2026-73257
·
Publicado
2026-08-20
·
Atualizado
2026-08-20
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Mongoose versões anteriores a 7.22
Descrição
Um invasor remoto não autenticado pode enviar uma solicitação HTTP contendo os cabeçalhos Content-Length e Transfer-Encoding: chunked. As verificações
cl count e te count nas funções mg http parse() e http cb() em src/http.c aceitam ambos os cabeçalhos, mas priorizam a codificação chunked. Se um proxy reverso preferir Content-Length, ocorre uma dessincronização CL.TE, permitindo que o invasor injete solicitações que acessem ou modifiquem recursos no contexto de outro usuário. A dessincronização CL.TE é um tipo de request smuggling onde os servidores de front-end e back-end divergem sobre onde termina uma solicitação.Recomendações
Atualizar para a versão 7.22.
Exploit
Correção
HTTP Request/Response Smuggling
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Mongoose