CRITICAL🇬🇧 English

CVE-2015-5741

HTTP Request Smuggling w bibliotece net/http języka Go

CVSS 9.8v3.1pub. 2020-02-08upd. 2024-11-21

Biblioteka net/http w języku Go przed wersją 1.4.3 nieprawidłowo przetwarza nagłówki HTTP, umożliwiając atakującym przeprowadzenie ataku HTTP request smuggling. Jest to podatność krytyczna, ponieważ może prowadzić do nieautoryzowanego dostępu, manipulacji żądaniami i obejścia mechanizmów bezpieczeństwa.

Pokaż oryginał (EN)

The net/http library in net/http/transfer.go in Go before 1.4.3 does not properly parse HTTP headers, which allows remote attackers to conduct HTTP request smuggling attacks via a request that contains Content-Length and Transfer-Encoding header fields.

🤖 Analiza AI
Jak działa

Podatność (CWE-444) wynika z nieprawidłowego parsowania nagłówków HTTP w pliku net/http/transfer.go. Atakujący może wysłać spreparowane żądanie HTTP zawierające jednocześnie nagłówki Content-Length oraz Transfer-Encoding. Niezgodna interpretacja tych nagłówków przez różne elementy infrastruktury (np. serwer proxy i serwer docelowy) pozwala na przemycenie dodatkowych żądań HTTP ukrytych w treści ruchu sieciowego.

Skutki

Atakujący może manipulować żądaniami HTTP kierowanymi do aplikacji backendowych, co może prowadzić do obejścia mechanizmów uwierzytelniania, uzyskania dostępu do chronionych zasobów, a także do naruszenia poufności, integralności i dostępności systemu.

Mitygacja

Należy zaktualizować Go do wersji 1.4.3 lub nowszej. Użytkownicy dystrybucji Red Hat powinni zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się stosowanie mechanizmów filtrowania i walidacji nagłówków HTTP na poziomie serwerów proxy i firewalli.

Kogo dotyczy

Go przed wersją 1.4.3, a także produkty oparte na tej bibliotece: Red Hat OpenStack oraz Red Hat Enterprise Linux zawierające podatną wersję Go

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Golang Go

    APP
    Golang
    < 1.4.3
  • Red Hat Enterprise Linux

    OS
    Redhat
    7.0
  • Red Hat Openstack

    APP
    Redhat
    7.08
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2021-40438CRITICAL9.0⚠ KEVPL ✓ten sam produkt

SSRF w mod_proxy Apache HTTP Server — przekierowanie żądań przez atakującego

CVE-2018-14667CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE przez EL injection w RichFaces Framework 3.X — brak uwierzytelnienia

CVE-2014-7169CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GNU Bash — niekompletna łatka Shellshock umożliwia command injection (CVE-2014-7169)

CVE-2014-6271CRITICAL9.8⚠ KEVPL ✓ten sam produkt

ShellShock — RCE poprzez zmienne środowiskowe w GNU Bash