Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
nosurf-cve-2025-46721 — Preuve de concept et analyse de CVE-2025-46721, une vulnérabilité CSRF dans la bibliothèque nosurf Go due à des vérifications de même origine non fonctionnelles, avec une démonstration d'exploit fonctionnelle. | Kitploit
Outils/GitHubGitHub/justinas/nosurf-cve-2025-46721
Analyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebTests d'IntrusionApprentissage et Éducation
GitHubjustinas/nosurf-cve-2025-46721

nosurf-cve-2025-46721

Preuve de concept et analyse de CVE-2025-46721, une vulnérabilité CSRF dans la bibliothèque nosurf Go due à des vérifications de même origine non fonctionnelles, avec une démonstration d'exploit fonctionnelle.

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt
il y a 1 anPas encore vérifié

CVE-2025-46721 : CSRF dû à des vérifications de même origine non fonctionnelles dans justinas/nosurf

  • Qu'est-ce qui s'est passé ?
  • Suis-je concerné ?
  • PoC
  • Correction
  • Remerciements

Qu'est-ce qui s'est passé ?

Toutes les versions de nosurf antérieures à 1.2.0 n'appliquaient pas les vérifications de même origine pour les requêtes entrantes. Cela venait du fait qu'elles s'appuyaient sur le champ .URL.Scheme du type net/http.Request de la bibliothèque standard de Go pour d'abord s'assurer que la requête est servie via HTTPS, et ensuite seulement appliquer les vérifications de même origine. Le champ Scheme mentionné n'est pas renseigné par le serveur HTTP de Go pour les requêtes entrantes :

root@kitploit:~
Pour les requêtes serveur, l'URL est analysée à partir de l'URI
fournie sur la ligne de requête telle que stockée dans RequestURI. Pour
la plupart des requêtes, les champs autres que Path et RawQuery seront
vides.

https://pkg.go.dev/net/http#Request

car dans le cas général, Go ne peut pas déterminer si la requête se fait via TLS (en raison de la possible présence d'un proxy inverse terminant TLS, etc.).

Cela peut permettre à des attaquants d'émettre des requêtes cross-origin non sûres vers votre site web.

Suis-je concerné ?

En plus d'implémenter des vérifications de même origine, nosurf protège également contre les CSRF à l'aide d'un modèle de cookie à double soumission. Cela signifie que, pour réussir une requête cross-origin de mutation, l'attaquant a également besoin du contrôle sur le contenu d'une page de votre site web, ou d'un sous-domaine de votre site web. Cela peut être réalisé via XSS, ou si vous donnez intentionnellement le contrôle du contenu HTML pour des utilisateurs sur votre site web (par exemple, vous êtes un fournisseur d'hébergement example.com qui permet aux utilisateurs d'héberger leurs sites sur alice.example.com).

La PoC dans ce dépôt démontre une telle attaque dans ce dernier cas, où l'attaquant a le contrôle du contenu sur un sous-domaine du domaine principal du site.

PoC

Nécessite Go et Caddy. Lancez les serveurs manuellement :

root@kitploit:~
$ go run attacker.go & go run target.go & caddy run

ou via Process Compose :

root@kitploit:~
$ process-compose

Visitez https://attacker.target.localhost. Cliquez sur le bouton pour soumettre le formulaire à https://target.localhost et observez que la requête aboutit.

Correction

Un correctif pour ce problème a été publié dans nosurf 1.2.0.

Remerciements

Merci à Patrick O'Doherty d'avoir signalé le problème.

Télécharger l’outil