PT-2026-83242 · Alos Http · Alos-Http
CVE-2026-55484
·
Publicado
2026-08-28
·
Atualizado
2026-09-08
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
ALOS HTTP versões anteriores a 0.0.0-20260617230736-314b6783e196
Description
Um cliente não autenticado pode causar a negação de serviço ao enviar uma requisição HTTP malformada com um caminho composto apenas por um ponto de interrogação. A função
sanitizeRequestPath() em core/utils.go chama splitPathQuery() no caminho da requisição, mas não verifica se o caminho resultante está vazio antes de tentar acessar o primeiro byte p[0]. Isso leva a um pânico de índice fora de limite (out-of-bounds panic) que encerra todo o processo do servidor. Como o pânico ocorre durante a análise da requisição, ele acontece antes que o middleware core.Recovery() possa ser executado, o que significa que o servidor não consegue se recuperar e todas as conexões ativas são interrompidas. Este problema é acessível via HTTP/1.1, HTTP/2 e HTTP/3 (se ListenAndServeQUIC estiver habilitado) através das seguintes funções:ParseH1RequestHead()emh1 plain.godecodeSimpleGetPathHTTPSRequest()emhpack.goobserveHeader()emhpack.gohandleRequestStream()emh3 conn.go
Recommendations
Atualize o ALOS HTTP para a versão 0.0.0-20260617230736-314b6783e196.
Exploit
Correção
DoS
Improper Check for Exceptional Conditions
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Alos-Http