PT-2026-79547 · Netty · Netty
CVE-2026-62380
·
Publicado
2026-08-22
·
Atualizado
2026-08-22
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Netty (io.netty:netty-codec-socks) versões 4.2.0.Final through 4.2.16.Final
Netty (io.netty:netty-codec-socks) versões 4.1.x through 4.1.136.Final
Description
Problemas de injeção de byte nulo, CRLF e credenciais existem nos codificadores de cliente SOCKS4 (
Socks4ClientEncoder) e SOCKS5 (Socks5ClientEncoder) devido a uma falha na validação dos campos de endereço de domínio e autenticação. Um invasor que controle esses campos pode injetar bytes nulos ou caracteres CRLF (Carriage Return Line Feed) para truncar ou alterar valores. Isso pode permitir a falsificação de domínio (domain spoofing), truncamento de userid SOCKS4, injeção de dados de autenticação e confusão de protocolo.Recommendations
Atualizar Netty (io.netty:netty-codec-socks) versões 4.2.0.Final through 4.2.16.Final para a versão 4.2.17.Final.
Atualizar Netty (io.netty:netty-codec-socks) versões 4.1.x through 4.1.136.Final para a versão 4.1.137.Final.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Netty