PT-2026-83242 · Alos Http · Alos-Http

CVE-2026-55484

·

Publicado

2026-08-28

·

Atualizado

2026-09-08

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas ALOS HTTP versões anteriores a 0.0.0-20260617230736-314b6783e196
Description Um cliente não autenticado pode causar a negação de serviço ao enviar uma requisição HTTP malformada com um caminho composto apenas por um ponto de interrogação. A função sanitizeRequestPath() em core/utils.go chama splitPathQuery() no caminho da requisição, mas não verifica se o caminho resultante está vazio antes de tentar acessar o primeiro byte p[0]. Isso leva a um pânico de índice fora de limite (out-of-bounds panic) que encerra todo o processo do servidor. Como o pânico ocorre durante a análise da requisição, ele acontece antes que o middleware core.Recovery() possa ser executado, o que significa que o servidor não consegue se recuperar e todas as conexões ativas são interrompidas. Este problema é acessível via HTTP/1.1, HTTP/2 e HTTP/3 (se ListenAndServeQUIC estiver habilitado) através das seguintes funções:
  • ParseH1RequestHead() em h1 plain.go
  • decodeSimpleGetPathHTTPSRequest() em hpack.go
  • observeHeader() em hpack.go
  • handleRequestStream() em h3 conn.go
Recommendations Atualize o ALOS HTTP para a versão 0.0.0-20260617230736-314b6783e196.

Exploit

Correção

DoS

Improper Check for Exceptional Conditions

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55484
GHSA-HR6J-W4MW-G9MJ
GO-2026-6321
OPENSUSE-SU-2026:21812-1

Produtos afetados

Alos-Http