← Voltar ao blog

Falhas no Networking do Go expõem serviços web a riscos de DoS e XSS

Múltiplas vulnerabilidades nas bibliotecas de rede do Go afetam o tratamento de HTTP/2 e análise de HTML, podendo permitir ataques de negação de serviço e cross-site scripting.

TL;DR

  • Quatro CVEs afetam as capacidades de processamento de HTTP/2 e HTML do Networking do Go.
  • As vulnerabilidades permitem que atacantes remotos provoquem DoS por meio de exaustão de recursos.
  • Uma falha possibilita XSS através da renderização inadequada de nós de texto HTML.
  • Os problemas incluem tratamento inadequado de erros no quadro GOAWAY e ineficiências na decodificação de cabeçalhos HPACK.
  • Versões corrigidas estão disponíveis; os desenvolvedores devem atualizar imediatamente.

Pesquisas recentes de segurança descobriram múltiplas vulnerabilidades nas bibliotecas principais de rede do Go que podem representar sérias ameaças para aplicações web desenvolvidas com essa linguagem. Essas falhas afetam principalmente a comunicação HTTP/2 e a análise de HTML, abrindo portas para ataques de negação de serviço (DoS) e cross-site scripting (XSS).

As falhas variam desde tratamento inadequado de erros durante sequências de encerramento do HTTP/2 até processamento ineficiente de dados que pode ser explorado para consumir recursos excessivos do sistema. Uma das vulnerabilidades ainda afeta a forma como o conteúdo HTML é renderizado, criando oportunidades para ataques de injeção no lado do cliente. Organizações que dependem de serviços web baseados em Go devem tomar medidas imediatas para mitigar esses riscos.

Problemas no Tratamento de Conexões HTTP/2

  • CVE-2022-27664 faz com que conexões travem devido ao tratamento incorreto de erros no servidor após o envio de um quadro GOAWAY.
  • CVE-2022-41723 introduz complexidade quadrática ao decodificar cabeçalhos HPACK, permitindo que atacantes esgotem os recursos da CPU.

Vulnerabilidades na Análise de HTML e XSS

  • CVE-2023-3978 permite que texto não escapado fora do namespace HTML seja renderizado literalmente, possibilitando ataques XSS.
  • CVE-2024-45338 envolve o processamento não linear dos comprimentos de entrada HTML, contribuindo para riscos de exaustão de recursos.
  • Uma falha adicional na análise envolvendo atributos sem aspas em conteúdo externo também pode contribuir para comportamentos inesperados.

Fontes

Fontes

Atualizações de segurança por e-mail

Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.