CVE-2023-29401
Manejo inadecuado de nombres de archivo en la cabecera HTTP Content-Disposition en github.com/gin-gonic/gin
- Publicado
- 8 jun 2023
- Actualizado
- 6 ene 2025
- Asignación de CNA
- Go
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:NBajo · próximos 30 días
- Percentil
- 40,8 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
El parámetro filename de la función Context.FileAttachment no se sanea correctamente. Un nombre de archivo manipulado maliciosamente puede provocar que el encabezado Content-Disposition se envíe con un valor de filename inesperado o modificar de otro modo el encabezado Content-Disposition. Por ejemplo, un nombre de archivo de "setup.bat";x=.txt" se enviará como un archivo llamado "setup.bat". Si la función FileAttachment se invoca con nombres proporcionados por una fuente no confiable, esto puede permitir que un atacante haga que se sirva un archivo con un nombre distinto al proporcionado. Un nombre de archivo adjunto manipulado maliciosamente puede modificar el encabezado Content-Disposition.
Fuentes
1Consumidor de demostración para gin v1.7.0 (CVE-2023-29401) — Context.FileAttachment con entrada de usuario. endorctl scan target.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.