CVE-2025-46721
nosurf vulnérable aux CSRF en raison de contrôles de requêtes same-origin non fonctionnels
- Publié
- 13 mai 2025
- Mise à jour
- 13 mai 2025
- Attribution de CNA
- GitHub_M
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 14,3 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
nosurf est un middleware de protection contre la falsification de requête intersite (CSRF) pour Go. Une vulnérabilité dans les versions antérieures à 1.2.0 permet à un attaquant qui contrôle le contenu du site cible, ou d'un sous-domaine du site cible (via XSS ou autrement), de contourner les contrôles CSRF et d'émettre des requêtes au nom de l'utilisateur. En raison d'une mauvaise utilisation de la bibliothèque `net/http` de Go, nosurf catégorise toutes les requêtes entrantes comme des requêtes HTTP en texte brut, auquel cas l'en-tête `Referer` n'est pas vérifié pour s'assurer qu'il provient de la même origine que la page web cible. Si l'attaquant contrôle le contenu HTML du site web cible (par exemple `example.com`), ou d'un site web hébergé sur un sous-domaine de la cible (par exemple `attacker.example.com`), il sera également en mesure de manipuler les cookies définis pour le site web cible. En obtenant le jeton CSRF secret depuis le cookie, ou en remplaçant le cookie par un nouveau jeton connu de l'attaquant, `attacker.example.com` est capable de forger des requêtes intersites vers `example.com`. Un correctif pour ce problème a été publié dans nosurf 1.2.0. En attendant la mise à niveau vers une version corrigée de nosurf, les utilisateurs peuvent également utiliser un autre middleware HTTP pour s'assurer qu'une requête HTTP non sécurisée provient de la même origine (par exemple en exigeant un en-tête `Sec-Fetch-Site: same-origin` dans la requête).
Sources
1Preuve de concept et analyse de CVE-2025-46721, une vulnérabilité CSRF dans la bibliothèque nosurf Go due à des vérifications de même origine non fonctionnelles, avec une démonstration d'exploit fonctionnelle.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.