Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
nosurf-cve-2025-46721 — Prueba de concepto y análisis de CVE-2025-46721, una vulnerabilidad CSRF en la librería nosurf de Go debido a comprobaciones de mismo origen no funcionales, con una demostración funcional del exploit. | Kitploit
Herramientas/GitHubGitHub/justinas/nosurf-cve-2025-46721
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de PenetraciónAprendizaje y Educación
GitHubjustinas/nosurf-cve-2025-46721

nosurf-cve-2025-46721

Prueba de concepto y análisis de CVE-2025-46721, una vulnerabilidad CSRF en la librería nosurf de Go debido a comprobaciones de mismo origen no funcionales, con una demostración funcional del exploit.

Ver Repositorio
33hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-46721: CSRF debido a verificaciones de mismo origen no funcionales en justinas/nosurf

  • ¿Qué sucedió?
  • ¿Estoy afectado?
  • PoC
  • Parche
  • Agradecimientos

¿Qué sucedió?

Todas las versiones de nosurf anteriores a la 1.2.0 no aplicaban verificaciones de mismo origen para las solicitudes entrantes. Esto ocurrió debido a que se confiaba en el campo .URL.Scheme del tipo net/http.Request de la biblioteca estándar de Go para primero asegurarse de que la solicitud se sirviera a través de HTTPS, y solo entonces aplicar las verificaciones de mismo origen. El mencionado campo Scheme no es completado por el servidor HTTP de Go en las solicitudes entrantes:

root@kitploit:~
// For server requests, the URL is parsed from the URI
// supplied on the Request-Line as stored in RequestURI.  For
// most requests, fields other than Path and RawQuery will be
// empty.

https://pkg.go.dev/net/http#Request

ya que en el caso general, Go no puede determinar si la solicitud se está realizando a través de TLS (debido a la posible presencia de un proxy inverso que termina TLS, etc.).

Esto podría permitir a atacantes realizar solicitudes entre orígenes no seguras a su sitio web.

¿Estoy afectado?

Además de implementar verificaciones de mismo origen, nosurf también protege contra CSRF utilizando un patrón de cookie de doble envío. Esto significa que, para realizar con éxito una solicitud entre orígenes mutante, el atacante también necesita tener control sobre el contenido de una página en su sitio web, o en un subdominio de su sitio web. Esto se puede lograr mediante XSS, o si usted otorga intencionalmente el control del contenido HTML a los usuarios en su sitio web (por ejemplo, usted es un proveedor de alojamiento example.com que permite a los usuarios alojar sus sitios en alice.example.com).

El PoC en este repositorio demuestra dicho ataque en el último caso, donde el atacante tiene control sobre el contenido de un subdominio del dominio principal del sitio web.

PoC

Requiere Go y Caddy. Ejecute los servidores manualmente:

root@kitploit:~
$ go run attacker.go & go run target.go & caddy run

o mediante Process Compose:

root@kitploit:~
$ process-compose

Visite https://attacker.target.localhost. Haga clic en el botón para enviar el formulario a https://target.localhost y observe que la solicitud se completa con éxito.

Parche

Se publicó una corrección para este problema en nosurf 1.2.0.

Agradecimientos

Gracias a Patrick O'Doherty por reportar el problema.

Descargar herramienta