PT-2026-84376 · Grpc-Go · Grpc-Go
CVE-2026-84303
·
Publicado
2026-09-01
·
Atualizado
2026-09-11
CVSS v4.0
6.3
Média
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
gRPC-Go versões anteriores a 1.83.1
Description
O filtro HTTP RBAC xDS em internal/xds/httpfilter/rbac/rbac.go não converte os nomes do correspondente de cabeçalho para letras minúsculas na função
normalizeHeaderMatcher(), embora as chaves de metadados recebidas sejam em letras minúsculas. Essa divergência de caixa permite que políticas de negação (DENY) que utilizam nomes com letras maiúsculas e minúsculas, como X-Role ou User-Agent, falhem ao abrir, permitindo requisições que deveriam ser rejeitadas. Além disso, esse problema permite que :Scheme ou Grpc-Status evitem a validação gRFC A41 e impede que o cabeçalho Host seja reescrito para :authority.Recommendations
Atualizar para a versão 1.83.1.
Exploit
Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Grpc-Go