Fallos en Red de Go exponen servicios web a riesgos de DoS y XSS
Múltiples vulnerabilidades en las librerías de red de Go afectan al manejo de HTTP/2 y al análisis de HTML, pudiendo permitir ataques de denegación de servicio y cross-site scripting.
Resumen
- Cuatro CVEs afectan a las capacidades de procesamiento de HTTP/2 y HTML en Red de Go.
- Las vulnerabilidades permiten a atacantes remotos provocar DoS mediante agotamiento de recursos.
- Un fallo posibilita XSS potencial a través de una representación incorrecta de nodos de texto HTML.
- Los problemas incluyen manejo inadecuado de errores en marcos GOAWAY e ineficiencias en la decodificación de cabeceras HPACK.
- Existen versiones parcheadas; los desarrolladores deberían actualizar de inmediato.
Recientes investigaciones de seguridad han descubierto múltiples vulnerabilidades en las librerías principales de red de Go que podrían suponer amenazas serias para las aplicaciones web construidas con este lenguaje. Estos problemas afectan principalmente a la comunicación HTTP/2 y al análisis de HTML, abriendo la puerta a ataques de denegación de servicio (DoS) y cross-site scripting (XSS).
Los fallos van desde un manejo incorrecto de errores durante las secuencias de cierre de HTTP/2 hasta procesamiento ineficiente de datos que puede ser explotado para consumir recursos excesivos del sistema. Una vulnerabilidad incluso afecta a cómo se representa el contenido HTML, creando oportunidades para ataques de inyección en el lado del cliente. Las organizaciones que dependen de servicios web basados en Go deben actuar de inmediato para mitigar estos riesgos.
Problemas en el Manejo de Conexiones HTTP/2
- CVE-2022-27664 provoca que las conexiones se queden colgadas debido a un manejo incorrecto de errores del servidor tras enviar un marco GOAWAY.
- CVE-2022-41723 introduce una complejidad cuadrática al decodificar cabeceras HPACK, permitiendo a atacantes agotar los recursos de CPU.
Vulnerabilidades en el Análisis de HTML y XSS
- CVE-2023-3978 permite que texto sin escapar fuera del espacio de nombres HTML sea renderizado literalmente, posibilitando ataques XSS.
- CVE-2024-45338 involucra un procesamiento no lineal de longitudes de entrada HTML, contribuyendo a riesgos de agotamiento de recursos.
- Un fallo adicional en el análisis relacionado con atributos sin comillas en contenido externo también podría provocar comportamientos inesperados.
Fuentes
Fuentes
Novedades de seguridad por correo
Un correo resumen cuando publicamos nuevos artículos de seguridad (resumen más enlaces para leer más). Date de baja cuando quieras desde el pie del mensaje. Consulta nuestra Política de privacidad.