PT-2026-79082 · Mongoose · Mongoose
CVE-2026-73258
·
Publicado
2026-08-20
·
Atualizado
2026-08-20
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Mongoose versões anteriores a 7.22
Descrição
Um invasor remoto pode inserir um retorno de carro ou alimentação de linha isolados em entradas multipart processadas pela função
mg http next multipart() em src/http.c. A lógica utilizada para comparar caracteres nos loops falha devido a uma condição AND incorreta, fazendo com que o processo pare quando qualquer caractere se assemelhe a parte de um terminador CRLF (Carriage Return Line Feed). Isso resulta no truncamento de limites, nomes de arquivos ou cabeçalhos, o que pode levar uma aplicação a aceitar conteúdo malicioso ao confiar em um valor de Content-Type enganoso.Recomendações
Atualize para a versão 7.22.
Como medida paliativa temporária, restrinja o uso da função
mg http next multipart() até que a atualização seja aplicada.Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Mongoose