Voltar para o Labs
Alerta de Segurança

CVE-2023-26138

Sobre

Todas as versões do pacote drogonframework/drogon são vulneráveis a Injeção de CRLF quando entrada de usuário não confiável é usada para definir cabeçalhos de requisição na função addHeader. Um atacante pode adicionar os caracteres \r\n (carriage return line feeds) e injetar cabeçalhos adicionais na requisição enviada.

Fraqueza (CWE):CWE-93CWE-74

Análise do analista Rainforest

O framework web C++ Drogon é vulnerável a injeção de CRLF em sua função addHeader: quando entrada não confiável é usada para definir um cabeçalho de requisição, um atacante pode injetar sequências de carriage-return/line-feed e contrabandear cabeçalhos adicionais. O impacto é classificado como baixo em confidencialidade e integridade e requer que o caminho afetado processe entrada influenciada pelo atacante, então isto é manipulação de cabeçalhos e potencial response splitting, e não uma tomada de controle direta.

Problemas de injeção de CRLF/cabeçalho são úteis como ingredientes, envenenamento de cache, response splitting ou manipulação de comportamento downstream, mais do que como exploits autônomos, e dependem de a aplicação de fato passar entrada de usuário para chamadas de definição de cabeçalho. Não há uma dinâmica ampla e não autenticada de exploração em massa aqui; o risco é proporcional a como uma dada aplicação construída sobre o Drogon usa addHeader com dados não confiáveis.

Isto é, para nós, uma questão de dependência e uso. O Drogon é um framework compilado dentro de aplicações, então identificamos quais serviços o utilizam como base e, mais especificamente, quais deles alimentam addHeader com valores controlados pelo usuário, esse padrão de uso, não a mera presença do framework, é o que determina a exposição. Classificamos como moderado e conduzimos a remediação por meio da atualização da dependência e da sanitização das entradas de cabeçalho nos serviços afetados.

Referências

CVEs Relacionadas

Perguntas frequentes

O que é CVE-2023-26138?

Todas as versões do pacote drogonframework/drogon são vulneráveis a Injeção de CRLF quando entrada de usuário não confiável é usada para definir cabeçalhos de requisição na função addHeader. Um atacante pode adicionar os caracteres \r\n (carriage return line feeds) e injetar cabeçalhos adicionais na requisição enviada.

Qual a gravidade de CVE-2023-26138?

CVE-2023-26138 tem pontuação base CVSS 3.1 de 5.4, classificada como medium. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 58 de 100, na faixa elevado.

Como CVE-2023-26138 é explorada?

Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:N): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Nenhum, interação do usuário Requerida. Impacto em confidencialidade Baixo, integridade Baixo e disponibilidade Nenhum.

Quais produtos são afetados por CVE-2023-26138?

Os avisos públicos listam como afetados: drogon. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.

Como corrigir CVE-2023-26138?

Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.

Potencialize sua estratégia de segurança com a Rainforest

Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.

Compartilhar:LinkedInX Email