Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2023-29406

Опубликовано: 11 июл. 2023
Источник: nvd
CVSS3: 6.5
EPSS Низкий

Уязвимость некорректной валидации заголовка Host в HTTP/1-клиенте, позволяющая внедрять дополнительные заголовки или целые запросы

Описание

HTTP/1-клиент не выполнял полную проверку содержимого заголовка Host. Специально созданный заголовок Host мог привести к внедрению дополнительных заголовков или даже целых запросов.

После исправления HTTP/1-клиент теперь отказывается отправлять запросы, содержащие недопустимые значения Request.Host или Request.URL.Host.

Тип уязвимости

Внедрение заголовков или запросов (HTTP Header/Request Injection)

Уязвимые конфигурации

Конфигурация 1

Одно из

cpe:2.3:a:golang:go:*:*:*:*:*:*:*:*
Версия до 1.19.11 (исключая)
cpe:2.3:a:golang:go:*:*:*:*:*:*:*:*
Версия от 1.20.0 (включая) до 1.20.6 (исключая)

EPSS

Процентиль: 54%
0.00321
Низкий

6.5 Medium

CVSS3

Дефекты

CWE-436

Связанные уязвимости

CVSS3: 6.5
ubuntu
почти 2 года назад

The HTTP/1 client does not fully validate the contents of the Host header. A maliciously crafted Host header can inject additional headers or entire requests. With fix, the HTTP/1 client now refuses to send requests containing an invalid Request.Host or Request.URL.Host value.

CVSS3: 6.5
redhat
почти 2 года назад

The HTTP/1 client does not fully validate the contents of the Host header. A maliciously crafted Host header can inject additional headers or entire requests. With fix, the HTTP/1 client now refuses to send requests containing an invalid Request.Host or Request.URL.Host value.

CVSS3: 6.5
debian
почти 2 года назад

The HTTP/1 client does not fully validate the contents of the Host hea ...

suse-cvrf
почти 2 года назад

Security update for go1.20-openssl

suse-cvrf
почти 2 года назад

Security update for go1.20

EPSS

Процентиль: 54%
0.00321
Низкий

6.5 Medium

CVSS3

Дефекты

CWE-436