PT-2021-6521 · Google+7 · Go+7

Asta Olofsson

+1

·

Publicado

2021-02-19

·

Atualizado

2024-06-15

·

CVE-2021-33197

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
Nome do software vulnerável e versões afetadas
Versões 1.15.12 e anteriores do Go
Versões 1.16.x do Go anteriores à 1.16.5
Descrição
O problema está relacionado ao componente ReverseProxy do pacote net/http/httputil na linguagem de programação Go, o que pode resultar em uma situação em que um invasor consiga inserir cabeçalhos arbitrários. Isso pode ocorrer quando o ReverseProxy é configurado de determinada maneira, permitindo que um invasor comprometa a integridade dos dados. A vulnerabilidade pode ser explorada por um invasor remoto.
Recomendações
Para as versões 1.15.12 e anteriores do Go, atualize para a versão 1.15.13 ou posterior.
Para as versões 1.16.x anteriores à 1.16.5 do Go, atualize para a versão 1.16.5 ou posterior.
Como solução temporária, considere restringir o uso do componente ReverseProxy até que um patch esteja disponível.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2021:4156
ALSA-2021:4226
ALSA-2022:7954
ALSA-2022:8008
ALT-PU-2021-1376
ALT-PU-2021-1936
ALT-PU-2021-1940
ALT-PU-2021-1941
AZL-79094
BDU:2022-01781
BIT-GOLANG-2021-33197
CESA-2021_4156
CESA-2021_4226
CVE-2021-33197
GO-2021-0241
MGASA-2021-0369
OESA-2021-1402
OPENSUSE-SU-2021:0950-1
OPENSUSE-SU-2021:2186-1
OPENSUSE-SU-2021:2214-1
OPENSUSE-SU-2021_0950-1
OPENSUSE-SU-2021_2186-1
OPENSUSE-SU-2021_2214-1
OPENSUSE-SU-2024:10808-1
OPENSUSE-SU-2024:10809-1
RHSA-2021:2984
RHSA-2021:3009
RHSA-2021:3248
RHSA-2021:3431
RHSA-2021:3487
RHSA-2021:3555
RHSA-2021:3820
RHSA-2021:4156
RHSA-2021:4226
RHSA-2021:5072
RHSA-2021:5085
RHSA-2021_4156
RHSA-2021_4226
RHSA-2022:1329
RHSA-2022:1402
RHSA-2022:7954
RHSA-2022:8008
RHSA-2022_7954
RHSA-2022_8008
RLSA-2021:4156
RLSA-2021:4226
SUSE-SU-2021:2186-1
SUSE-SU-2021:2214-1

Produtos afetados

Alt Linux
Almalinux
Astra Linux
Centos
Go
Red Hat
Rocky Linux
Suse