CVE-2025-46721
nosurf ist anfällig für CSRF aufgrund nicht funktionsfähiger Same-Origin-Request-Prüfungen
- Veröffentlicht
- 13.05.2025
- Aktualisiert
- 13.05.2025
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 14,3 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
nosurf ist eine Middleware zum Schutz vor Cross-Site Request Forgery (CSRF) für Go. Eine Schwachstelle in Versionen vor 1.2.0 ermöglicht es einem Angreifer, der Inhalte auf der Zielseite oder auf einer Subdomain der Zielseite kontrolliert (entweder über XSS oder auf andere Weise), CSRF-Prüfungen zu umgehen und Anfragen im Namen des Benutzers zu stellen. Aufgrund einer fehlerhaften Verwendung der Go-`net/http`-Bibliothek kategorisiert nosurf alle eingehenden Anfragen als einfache Text-HTTP-Anfragen, in welchem Fall der `Referer`-Header nicht daraufhin überprüft wird, ob er denselben Ursprung wie die Zielwebseite hat. Wenn der Angreifer die Kontrolle über HTML-Inhalte entweder auf der Zielwebsite (z. B. `example.com`) oder auf einer Website hat, die auf einer Subdomain des Ziels gehostet wird (z. B. `attacker.example.com`), kann er auch Cookies manipulieren, die für die Zielwebsite gesetzt wurden. Durch das Erlangen des geheimen CSRF-Tokens aus dem Cookie oder das Überschreiben des Cookies mit einem neuen, dem Angreifer bekannten Token, ist `attacker.example.com` in der Lage, Cross-Site-Anfragen an `example.com` zu konstruieren. Ein Patch für das Problem wurde in nosurf 1.2.0 veröffentlicht. Anstatt auf eine gepatchte Version von nosurf zu aktualisieren, können Benutzer zusätzlich eine andere HTTP-Middleware verwenden, um sicherzustellen, dass eine nicht sichere HTTP-Anfrage vom selben Ursprung stammt (z. B. durch die Anforderung eines `Sec-Fetch-Site: same-origin`-Headers in der Anfrage).
Quellen
1Proof-of-concept und Analyse von CVE-2025-46721, einer CSRF-Schwachstelle in der nosurf-Go-Bibliothek aufgrund nicht funktionierender Same-Origin-Prüfungen, mit einer funktionierenden Exploit-Demonstration.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.