CVE-2025-46721
nosurf समान-मूल अनुरोध जाँचों के निष्क्रिय होने के कारण CSRF के प्रति संवेदनशील है
- प्रकाशित
- 13 मई 2025
- अद्यतन
- 13 मई 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 14.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
nosurf Go के लिए क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) सुरक्षा मिडलवेयर है। 1.2.0 से पहले के संस्करणों में एक भेद्यता एक हमलावर को, जो लक्ष्य साइट पर, या लक्ष्य साइट के सबडोमेन पर सामग्री नियंत्रित करता है (या तो XSS के माध्यम से, या अन्यथा), CSRF जाँचों को बायपास करने और उपयोगकर्ता की ओर से अनुरोध जारी करने की अनुमति देती है। Go `net/http` लाइब्रेरी के दुरुपयोग के कारण, nosurf सभी आने वाले अनुरोधों को सादा-पाठ HTTP अनुरोधों के रूप में वर्गीकृत करता है, ऐसी स्थिति में `Referer` हेडर की जाँच यह सुनिश्चित करने के लिए नहीं की जाती है कि उसका मूल लक्ष्य वेबपेज के समान है। यदि हमलावर के पास लक्ष्य वेबसाइट (जैसे `example.com`) पर, या लक्ष्य के सबडोमेन पर होस्ट की गई वेबसाइट (जैसे `attacker.example.com`) पर HTML सामग्री पर नियंत्रण है, तो वे लक्ष्य वेबसाइट के लिए सेट किए गए कुकीज़ में भी हेरफेर करने में सक्षम होंगे। कुकी से गुप्त CSRF टोकन प्राप्त करके, या कुकी को हमलावर को ज्ञात नए टोकन के साथ ओवरराइड करके, `attacker.example.com` `example.com` पर क्रॉस-साइट अनुरोध तैयार करने में सक्षम है। इस समस्या के लिए एक पैच nosurf 1.2.0 में जारी किया गया था। nosurf के पैच किए गए संस्करण में अपग्रेड करने के बजाय, उपयोगकर्ता यह सुनिश्चित करने के लिए अतिरिक्त रूप से एक और HTTP मिडलवेयर का उपयोग कर सकते हैं कि एक गैर-सुरक्षित HTTP अनुरोध उसी मूल से आ रहा है (जैसे अनुरोध में `Sec-Fetch-Site: same-origin` हेडर की आवश्यकता के द्वारा)।
स्रोत
1CVE-2025-46721 का प्रूफ-ऑफ-कॉन्सेप्ट और विश्लेषण, nosurf Go लाइब्रेरी में गैर-कार्यात्मक समान-मूल जांच के कारण एक CSRF भेद्यता, जिसमें एक कार्यशील शोषण प्रदर्शन शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।