CRITICAL🇬🇧 English

CVE-2022-26945

HashiCorp go-getter: przełączanie protokołów i obejście konfiguracji via nagłówki HTTP

CVSS 9.8v3.1pub. 2022-05-25upd. 2024-11-21

Biblioteka go-getter w wersjach do 1.5.11 i 2.0.2 zawiera krytyczne podatności umożliwiające przełączanie protokołów, nieskończone przekierowania oraz obejście konfiguracji poprzez nadużycie przetwarzania niestandardowych nagłówków odpowiedzi HTTP. Podatność ma krytyczny poziom CVSS 9.8 i może być wykorzystana zdalnie bez uwierzytelnienia.

Pokaż oryginał (EN)

go-getter up to 1.5.11 and 2.0.2 allowed protocol switching, endless redirect, and configuration bypass via abuse of custom HTTP response header processing. Fixed in 1.6.1 and 2.1.0.

🤖 Analiza AI
Jak działa

Atakujący może wykorzystać nieprawidłową obsługę niestandardowych nagłówków HTTP w odpowiedziach serwera, aby wymusić przełączenie na inny protokół pobierania zasobów niż pierwotnie zamierzony. Możliwe jest również wywołanie nieskończonych przekierowań HTTP prowadzących do odmowy usługi, a także ominięcie reguł konfiguracyjnych narzuconych przez aplikację korzystającą z biblioteki. Wszystkie wektory ataku są dostępne zdalnie, bez konieczności posiadania uprawnień ani interakcji użytkownika.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do zasobów, ominąć ograniczenia konfiguracyjne lub doprowadzić do pobrania złośliwych plików z niezaufanych źródeł, co w konsekwencji może prowadzić do pełnego przejęcia integralności, poufności i dostępności systemu korzystającego z biblioteki.

Mitygacja

Należy zaktualizować bibliotekę go-getter do wersji 1.6.1 (gałąź 1.x) lub 2.1.0 (gałąź 2.x), w których podatność została wyeliminowana. Szczegóły dostępne w oficjalnym komunikacie bezpieczeństwa HashiCorp (HCSEC-2022-13).

Kogo dotyczy

HashiCorp go-getter w wersjach do 1.5.11 (gałąź 1.x) oraz do 2.0.2 (gałąź 2.x). Dotyczy wszystkich aplikacji i narzędzi korzystających z tej biblioteki, w tym produktów ekosystemu HashiCorp.

Uwagi

Podatność opisana w oficjalnym biuletynie bezpieczeństwa HashiCorp jako HCSEC-2022-13 i obejmuje wiele podatności w bibliotece go-getter. Opis wskazuje jednocześnie trzy odrębne wektory ataku: protocol switching, endless redirect oraz configuration bypass.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Hashicorp Go Getter

    APP
    Hashicorp
    2.0.2≤ 1.5.11
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2024-3817CRITICAL9.8PL ✓ten sam produkt

HashiCorp go-getter: argument injection przy odkrywaniu zdalnych gałęzi Git

CVE-2025-8959HIGH7.5ten sam produkt

HashiCorp's go-getter library subdirectory download feature is vulnerable to symlink attacks leading to unauth...

CVE-2024-6257HIGH8.4ten sam produkt

HashiCorp’s go-getter library can be coerced into executing Git update on an existing maliciously modified Git...

CVE-2022-30321HIGH8.6ten sam produkt

go-getter up to 1.5.11 and 2.0.2 allowed arbitrary host access via go-getter path traversal, symlink processin...

CVE-2022-30322HIGH8.6ten sam produkt

go-getter up to 1.5.11 and 2.0.2 allowed asymmetric resource exhaustion when go-getter processed malicious HTT...