CVE-2025-22870
HTTP-Proxy-Bypass mithilfe von IPv6-Zonen-IDs in golang.org/x/net
- Veröffentlicht
- 12.03.2025
- Aktualisiert
- 16.04.2026
- CNA zuweisen
- Go
- Beweise beobachtet
- 05.08.2026
HTTP-Proxy-Bypass mithilfe von IPv6-Zonen-IDs in golang.org/x/net
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:LNiedrig · nächste 30 Tage
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Abgleich von Hosts mit Proxy-Mustern kann eine IPv6-Zonen-ID fälschlicherweise als Hostnamen-Komponente behandeln. Wenn beispielsweise die Umgebungsvariable NO_PROXY auf „*.example.com“ gesetzt ist, wird eine Anfrage an „[::1%25.example.com]:80“ fälschlicherweise als übereinstimmend erkannt und nicht über einen Proxy geleitet.
Proof-of-Concept für CVE-2025-22870, der den HTTP-Proxy-Bypass in verwundbaren Versionen (<0.36.0) von golang.org/x/net/http/httpproxy demonstriert. Nutzt eine unsachgemäße IPv6-Zonen-ID-Analyse aus, um NO_PROXY-Beschränkungen zu umgehen, was Proxy-Bypass und potenzielles SSRF in fehlkonfigurierten Umgebungen ermöglicht.
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.