PT-2021-19884 · Powermux · Powermux

Andrew Burian

·

Publicado

2021-06-29

·

Atualizado

2022-01-11

·

CVE-2021-32721

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
Versões do PowerMux anteriores à 1.1.1
Descrição
O PowerMux é um substituto direto para o http.ServeMux do Go. Os invasores podem criar links de phishing e outros redirecionamentos abertos explorando o recurso de redirecionamento por barra final. Isso pode levar os usuários a serem redirecionados para sites não confiáveis após seguirem um link criado pelo invasor. Você pode detectar tentativas de criar URLs que exploram esse recurso procurando por caminhos de solicitação que contenham pares de barras em sequência combinadas com uma barra final, por exemplo, https://example.com//foo/.
Recomendações
Para versões anteriores à 1.1.1, atualize para a versão 1.1.1 para resolver o problema. Como solução alternativa temporária, considere monitorar os caminhos de solicitação em busca de pares de barras consecutivas combinadas com uma barra final para detectar possíveis tentativas de exploração.

Correção

Open Redirect

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-32721
GHSA-MJ9R-WWM8-7Q52
GO-2021-0237

Produtos afetados

Powermux