PT-2026-79472 · Unknown · Kin-Openapi
CVE-2026-76905
·
Publicado
2026-07-10
·
Atualizado
2026-09-04
CVSS v2.0
7.8
Alta
| Vetor | AV:N/AC:L/Au:N/C:N/I:N/A:C |
Nome do Software Vulnerável e Versões Afetadas
kin-openapi versões 0.10.0 até 0.140.0
Description
A função
openapi3filter.convertParseError em openapi3filter/validation error encoder.go desreferencia e.Parameter.In sem verificar se e.Parameter é nulo. Quando um corpo de requisição multipart/form-data contém um campo escalar não-string malformado, isso gera um ParseError aninhado com um RequestError.Parameter nulo. Aplicações que renderizam o erro de validação através de openapi3filter.ConvertErrors ou ValidationErrorEncoder sofrerão um panic. Um cliente não autenticado pode enviar repetidamente tais requisições para causar a negação de serviço caso a aplicação não possua um limite de recuperação. Corpos de requisição JSON e aplicações que não utilizam esses auxiliares de renderização de erro não são afetadas.Recommendations
Atualize o kin-openapi para a versão 0.141.0.
Exploit
Correção
NULL Pointer Dereference
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Kin-Openapi