PT-2026-41687 · Caddy · Caddy
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Caddy versões 2.7.0 a 2.11.2
Descrição
A função
splitPos() do transporte FastCGI em modules/caddyhttp/reverseproxy/fastcgi/fastcgi.go utiliza incorretamente o recurso search.IgnoreCase da biblioteca golang.org/x/text/search quando o caminho de uma requisição contém bytes não-ASCII. Isso resulta em duas falhas: um problema de fluxo de controle onde uma variável match obsoleta permite que arquivos que não são scripts sejam tratados como tal, e um problema de equivalência Unicode onde caracteres semelhantes não-ASCII são convertidos em caracteres ASCII (por exemplo, tratando .𝗽𝗵𝗽 como .php). Em implementações onde um invasor pode fazer upload ou colocar conteúdo em arquivos servidos via FastCGI, essas falhas podem ser exploradas através da criação de uma URL específica para alcançar a execução remota de código.Recomendações
Atualize para a versão 2.11.3.
Exploit
Correção
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Caddy