PT-2025-16379 · Unknown+2 · Gorilla/Csrf+2
Patrickod
·
Publicado
2025-04-14
·
Atualizado
2025-08-29
·
CVE-2025-24358
CVSS v4.0
6.0
Média
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:P/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
gorilla/csrf versões anteriores a 1.7.2
Descrição
O problema refere-se a um middleware de prevenção de Cross Site Request Forgery (CSRF) para aplicações e serviços web em Go. Ele não valida o cabeçalho Origin contra uma lista de permitidos nas versões anteriores a 1.7.2. A validação do cabeçalho Referer para solicitações entre origens é executada apenas quando a solicitação é considerada como servida via TLS, determinado pela inspeção do valor
r.URL.Scheme. No entanto, esse valor nunca é preenchido para solicitações de "server" conforme a especificação do Go, tornando a verificação ineficaz. Isso permite que um atacante com XSS em um subdomínio ou domínio de nível superior realize envios de formulários autenticados contra alvos protegidos que compartilham o mesmo domínio de nível superior.Recomendações
Para versões anteriores a 1.7.2, atualize para a versão 1.7.2 para corrigir o problema. Como medida de contorno temporária, considere restringir o acesso a envios de formulários sensíveis para minimizar o risco de exploração.
Exploit
Correção
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Debian
Red Os
Gorilla/Csrf