PT-2022-3324 · Unknown+3 · Go-Restful+3

Publicado

2022-06-06

·

Atualizado

2026-01-30

·

CVE-2022-1996

CVSS v2.0

9.4

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:N
Nome do software vulnerável e versões afetadas
Versões do go-restful anteriores à v3.8.0
Descrição
O problema está relacionado a uma burla de autorização por meio de uma chave controlada pelo usuário. Isso poderia permitir que um invasor remoto elevasse seus privilégios. A vulnerabilidade também está relacionada a filtros CORS que utilizam um parâmetro de configuração AllowedDomains, o qual pode corresponder a domínios fora do conjunto especificado, permitindo que um invasor contorne a política CORS. O parâmetro de configuração AllowedDomains é aplicado como correspondências de expressão regular, o que pode levar a correspondências de domínio indesejadas.
Recomendações
Para versões do go-restful anteriores à v3.8.0, atualize para a versão v3.8.0 ou posterior para resolver o problema. Como solução alternativa temporária, considere restringir o acesso ao parâmetro de configuração AllowedDomains para minimizar o risco de exploração. Evite usar o parâmetro AllowedDomains com valores que possam ser correspondidos como expressões regulares a domínios indesejados até que o problema seja resolvido.

Exploit

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-41344
BDU:2022-04072
CLEANSTART-2026-HV28992
CLEANSTART-2026-YS66739
CVE-2022-1996
GHSA-R48Q-9G5R-8Q2H
GO-2022-0619
OPENSUSE-SU-2022:10081-1
OPENSUSE-SU-2022:10094-1
OPENSUSE-SU-2022_3321-1
OPENSUSE-SU-2022_3333-1
OPENSUSE-SU-2022_3334-1
OPENSUSE-SU-2022_3335-1
OPENSUSE-SU-2022_3666-1
OPENSUSE-SU-2022_4606-1
OPENSUSE-SU-2023_4727-1
OPENSUSE-SU-2024:12205-1
OPENSUSE-SU-2024:12252-1
OPENSUSE-SU-2024:14081-1
OPENSUSE-SU-2024_3221-1
OPENSUSE-SU-2024_4329-1
OPENSUSE-SU-2025:15779-1
RHSA-2022:6042
RHSA-2023:3229
RHSA-2023:3557
SUSE-SU-2022:3321-1
SUSE-SU-2022:3333-1
SUSE-SU-2022:3334-1
SUSE-SU-2022:3335-1
SUSE-SU-2022:3666-1
SUSE-SU-2022:4606-1
SUSE-SU-2022_3334-1
SUSE-SU-2022_3335-1
SUSE-SU-2022_3666-1
SUSE-SU-2023:4727-1
SUSE-SU-2023_4727-1
SUSE-SU-2024:0799-1
SUSE-SU-2024:3221-1
SUSE-SU-2024:4329-1
SUSE-SU-2024_0799-1
SUSE-SU-2024_3221-1
SUSE-SU-2024_4329-1
SUSE-SU-2025:20091-1

Produtos afetados

Astra Linux
Debian
Suse
Go-Restful