Biblioteka net/http w języku Go przed wersją 1.4.3 nieprawidłowo przetwarza nagłówki HTTP, umożliwiając atakującym przeprowadzenie ataku HTTP request smuggling. Jest to podatność krytyczna, ponieważ może prowadzić do nieautoryzowanego dostępu, manipulacji żądaniami i obejścia mechanizmów bezpieczeństwa.
▸ Pokaż oryginał (EN)
The net/http library in net/http/transfer.go in Go before 1.4.3 does not properly parse HTTP headers, which allows remote attackers to conduct HTTP request smuggling attacks via a request that contains Content-Length and Transfer-Encoding header fields.
Podatność (CWE-444) wynika z nieprawidłowego parsowania nagłówków HTTP w pliku net/http/transfer.go. Atakujący może wysłać spreparowane żądanie HTTP zawierające jednocześnie nagłówki Content-Length oraz Transfer-Encoding. Niezgodna interpretacja tych nagłówków przez różne elementy infrastruktury (np. serwer proxy i serwer docelowy) pozwala na przemycenie dodatkowych żądań HTTP ukrytych w treści ruchu sieciowego.
Atakujący może manipulować żądaniami HTTP kierowanymi do aplikacji backendowych, co może prowadzić do obejścia mechanizmów uwierzytelniania, uzyskania dostępu do chronionych zasobów, a także do naruszenia poufności, integralności i dostępności systemu.
Należy zaktualizować Go do wersji 1.4.3 lub nowszej. Użytkownicy dystrybucji Red Hat powinni zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się stosowanie mechanizmów filtrowania i walidacji nagłówków HTTP na poziomie serwerów proxy i firewalli.
Go przed wersją 1.4.3, a także produkty oparte na tej bibliotece: Red Hat OpenStack oraz Red Hat Enterprise Linux zawierające podatną wersję Go
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HGolang Go
APPGolang< 1.4.3Red Hat Enterprise Linux
OSRedhat7.0Red Hat Openstack
APPRedhat7.08
Powiązane podatności
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
SSRF w mod_proxy Apache HTTP Server — przekierowanie żądań przez atakującego
RCE przez EL injection w RichFaces Framework 3.X — brak uwierzytelnienia
GNU Bash — niekompletna łatka Shellshock umożliwia command injection (CVE-2014-7169)
ShellShock — RCE poprzez zmienne środowiskowe w GNU Bash