CVE-2026-33186
gRPC-Go में :path में अग्रणी स्लैश की कमी के कारण प्राधिकरण बायपास
- प्रकाशित
- 20 मार्च 2026
- अद्यतन
- 18 सित॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 17 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 73.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# gRPC-Go gRPC-Go, gRPC का Go भाषा कार्यान्वयन है। 1.79.3 से पहले के संस्करणों में HTTP/2 `:path` स्यूडो-हेडर के अनुचित इनपुट सत्यापन के परिणामस्वरूप एक प्राधिकरण बायपास (authorization bypass) मौजूद है। gRPC-Go सर्वर अपने रूटिंग तर्क में अत्यधिक उदार था, ऐसे अनुरोधों को स्वीकार करता था जहाँ `:path` में अनिवार्य अग्रणी स्लैश अनुपस्थित था (उदाहरण के लिए, `/Service/Method` के बजाय `Service/Method`)। जबकि सर्वर इन अनुरोधों को सफलतापूर्वक सही हैंडलर तक पहुँचाता था, प्राधिकरण इंटरसेप्टर (आधिकारिक `grpc/authz` पैकेज सहित) कच्चे, गैर-विहित (non-canonical) पथ स्ट्रिंग का मूल्यांकन करते थे। परिणामस्वरूप, विहित पथों (जो `/` से शुरू होते हैं) का उपयोग करके परिभाषित "अस्वीकार" (deny) नियम आने वाले अनुरोध से मेल खाने में विफल रहे, जिससे यदि कोई फ़ॉलबैक "अनुमति" (allow) नियम मौजूद था तो अनुरोध को नीति को बायपास करने की अनुमति मिल गई। यह उन gRPC-Go सर्वरों को प्रभावित करता है जो पथ-आधारित प्राधिकरण इंटरसेप्टर का उपयोग करते हैं, जैसे कि `google.golang.org/grpc/authz` में आधिकारिक RBAC कार्यान्वयन या `info.FullMethod` या `grpc.Method(ctx)` पर निर्भर कस्टम इंटरसेप्टर; और जिनके पास एक सुरक्षा नीति है जिसमें विहित पथों के लिए विशिष्ट "अस्वीकार" नियम शामिल हैं लेकिन डिफ़ॉल्ट रूप से अन्य अनुरोधों की अनुमति देती है (एक फ़ॉलबैक "अनुमति" नियम)। यह भेद्यता एक हमलावर द्वारा शोषणीय है जो सीधे gRPC सर्वर पर गलत `:path` हेडर के साथ कच्चे HTTP/2 फ्रेम भेज सकता है। संस्करण 1.79.3 में सुधार यह सुनिश्चित करता है कि ऐसा कोई भी अनुरोध जिसका `:path` अग्रणी स्लैश से शुरू नहीं होता है, उसे तुरंत `codes.Unimplemented` त्रुटि के साथ अस्वीकार कर दिया जाता है, जिससे यह गैर-विहित पथ स्ट्रिंग के साथ प्राधिकरण इंटरसेप्टर या हैंडलर तक पहुँचने से रोका जा सके। जबकि अपग्रेड करना सबसे सुरक्षित और अनुशंसित मार्ग है, उपयोगकर्ता निम्नलिखित तरीकों में से एक का उपयोग करके भेद्यता को कम कर सकते हैं: एक सत्यापन इंटरसेप्टर का उपयोग करें (अनुशंसित शमन); बुनियादी ढाँचे-स्तरीय सामान्यीकरण; और/या नीति सख्तीकरण।
स्रोत
1जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।