PT-2020-14193 · Fiber · Fiber

Abdshaleh

+2

·

Publicado

2020-07-20

·

Atualizado

2021-10-07

·

CVE-2020-15111

CVSS v2.0

5.8

Média

VetorAV:N/AC:M/Au:N/C:P/I:P/A:N
Nome do software vulnerável e versões afetadas
Versões do Fiber anteriores à 1.12.6
Descrição
O problema decorre da sanitização inadequada de entradas na função c.Attachment(), permitindo que um nome de arquivo maliciosamente construído injete cabeçalhos adicionais em uma resposta HTTP. Isso pode levar a um ataque de injeção de CRLF, no qual um invasor poderia fazer upload de um nome de arquivo personalizado, alterar o nome do arquivo baixado, redirecionar para outro site ou alterar o cabeçalho de autorização.
Recomendações
Para versões anteriores à 1.12.6, uma possível solução alternativa é serializar a entrada antes de passá-la para ctx.Attachment(). Este problema foi corrigido na versão 1.12.6, portanto, atualizar para esta versão ou posterior resolverá o problema.

Correção

Special Elements Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-15111
GHSA-9CX9-X2GP-9QVH
GO-2021-0108

Produtos afetados

Fiber