CVE-2026-72815
go-chi chi v5.2.1 X-Forwarded-For हेडर के माध्यम से IP स्पूफिंग
- प्रकाशित
- 14 अग॰ 2026
- अद्यतन
- 18 अग॰ 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 10 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 33.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
go-chi chi के संस्करण >= 5.2.1 और 5.3.0 से पहले में RealIP मिडलवेयर में एक IP स्पूफिंग भेद्यता है, जो X-Forwarded-For HTTP हेडर के पहले (सबसे बाएं) मान पर बिना जांच के भरोसा करता है। एक दूरस्थ हमलावर X-Forwarded-For हेडर में एक स्पूफ किया गया IP पता प्रदान करके IP-आधारित एक्सेस कंट्रोल सूचियों और रेट-लिमिटिंग तंत्रों को बायपास कर सकता है, और लॉग प्रविष्टियों को फोर्ज कर सकता है। यह समस्या संस्करण 5.3.0 में ठीक कर दी गई है।
स्रोत
1Local Go PoC जो CVE-2026-72815 को प्रदर्शित करता है, जो go-chi/chi middleware.RealIP में एक X-Forwarded-For IP spoofing flaw है जो IP-आधारित ACLs को bypass करता है, साथ में v5.3.0 fixed comparison के साथ।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।