PT-2025-32003 · Fiber · Fiber

Anuraagbaishya

·

Publicado

2025-08-05

·

Atualizado

2025-09-23

·

CVE-2025-54801

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Versões do Fiber 2.52.8 e anteriores
Descrição O Fiber é um framework web inspirado no Express, escrito em Go. Ao utilizar o Ctx.BodyParser do Fiber para processar dados de formulário contendo uma chave numérica grande que representa um índice de slice (por exemplo, test.18446744073704), a aplicação falha abruptamente devido a uma alocação de slice fora dos limites no decodificador de esquema subjacente. A causa raiz é que o decodificador tenta alocar um slice de comprimento idx + 1 sem validar se o índice está dentro de um intervalo seguro ou razoável. Se o idx for excessivamente grande, isso leva a um estouro de inteiro ou esgotamento de memória, causando um panic ou falha abrupta. Isso pode resultar em uma negação de serviço (DoS) devido ao esgotamento de memória ou queda do servidor.
Recomendações A versão 2.52.9 ou posterior do Fiber deve ser utilizada.

Exploit

Correção

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-54801
GHSA-QX2Q-88MX-VHG7
GO-2025-3845
OPENSUSE-SU-2025:15434-1
SUSE-SU-2025:02912-1

Produtos afetados

Fiber