Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2026-12612

Опубликовано: 12 авг. 2026
Источник: fstec
CVSS3: 9.1
CVSS2: 9.4
EPSS Низкий

Описание

Уязвимость функции http_cb() библиотеки Mongoose связана с недостатками обработки HTTP-запросов при обработке параметра Transfer-Encoding: chunked. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить несанкционированный доступ к защищаемой информации или выполнить произвольный код

Вендор

Сообщество свободного программного обеспечения

Наименование ПО

Mongoose

Версия ПО

7.21 (Mongoose)

Тип ПО

Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9,4)
Критический уровень опасности (базовая оценка CVSS 3.1 составляет 9,1)

Возможные меры по устранению уязвимости

Использование рекомендаций производителя:
https://github.com/cesanta/mongoose/pull/3611
https://github.com/cesanta/mongoose/releases/tag/7.22

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 33%
0.00397
Низкий

9.1 Critical

CVSS3

9.4 Critical

CVSS2

Связанные уязвимости

CVSS3: 9.1
ubuntu
8 дней назад

(Mongoose is an embedded web server and network library. Prior to 7.22, ...)

CVSS3: 9.1
nvd
8 дней назад

Mongoose is an embedded web server and network library. Prior to 7.22, a remote unauthenticated attacker can exploit an HTTP/1.0 reverse-proxy deployment by sending a request with Transfer-Encoding: chunked and conflicting framing. The http_cb() function in src/http.c tests hm.proto.len with an impossible greater-than-eight condition even though mg_http_parse() requires an eight-byte protocol string, so is_http_1_0 is never set. Mongoose consequently processes chunked encoding that an HTTP/1.0 proxy can ignore, enabling request smuggling and unauthorized access or state changes. This issue is fixed in version 7.22.

CVSS3: 9.1
debian
8 дней назад

Mongoose is an embedded web server and network library. Prior to 7.22, ...

EPSS

Процентиль: 33%
0.00397
Низкий

9.1 Critical

CVSS3

9.4 Critical

CVSS2