Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2022-32148

Опубликовано: 10 авг. 2022
Источник: nvd
CVSS3: 6.5
EPSS Низкий

Уязвимость утечки клиентских IP-адресов в "net/http" через некорректное использование заголовка "X-Forwarded-For" в Go

Описание

Некорректное раскрытие клиентских IP-адресов в net/http возникает при вызове httputil.ReverseProxy.ServeHTTP с использованием Request.Header map, содержащим значение nil для заголовка X-Forwarded-For. Это приводит к тому, что ReverseProxy устанавливает IP-адрес клиента в качестве значения заголовка X-Forwarded-For.

Затронутые версии ПО

  • Go до версии 1.17.12
  • Go до версии 1.18.4

Тип уязвимости

Утечка информации

Уязвимые конфигурации

Конфигурация 1

Одно из

cpe:2.3:a:golang:go:*:*:*:*:*:*:*:*
Версия до 1.17.12 (исключая)
cpe:2.3:a:golang:go:*:*:*:*:*:*:*:*
Версия от 1.18.0 (включая) до 1.18.4 (исключая)

EPSS

Процентиль: 17%
0.00055
Низкий

6.5 Medium

CVSS3

Дефекты

NVD-CWE-noinfo

Связанные уязвимости

CVSS3: 6.5
ubuntu
почти 3 года назад

Improper exposure of client IP addresses in net/http before Go 1.17.12 and Go 1.18.4 can be triggered by calling httputil.ReverseProxy.ServeHTTP with a Request.Header map containing a nil value for the X-Forwarded-For header, which causes ReverseProxy to set the client IP as the value of the X-Forwarded-For header.

CVSS3: 6.5
redhat
почти 3 года назад

Improper exposure of client IP addresses in net/http before Go 1.17.12 and Go 1.18.4 can be triggered by calling httputil.ReverseProxy.ServeHTTP with a Request.Header map containing a nil value for the X-Forwarded-For header, which causes ReverseProxy to set the client IP as the value of the X-Forwarded-For header.

CVSS3: 6.5
msrc
почти 3 года назад

Описание отсутствует

CVSS3: 6.5
debian
почти 3 года назад

Improper exposure of client IP addresses in net/http before Go 1.17.12 ...

CVSS3: 6.5
github
почти 3 года назад

Improper exposure of client IP addresses in net/http before Go 1.17.12 and Go 1.18.4 can be triggered by calling httputil.ReverseProxy.ServeHTTP with a Request.Header map containing a nil value for the X-Forwarded-For header, which causes ReverseProxy to set the client IP as the value of the X-Forwarded-For header.

EPSS

Процентиль: 17%
0.00055
Низкий

6.5 Medium

CVSS3

Дефекты

NVD-CWE-noinfo