CVE-2025-46721
nosurf vulnerabile a CSRF a causa di controlli non funzionanti delle richieste same-origin
- Pubblicato
- 13 mag 2025
- Aggiornato
- 13 mag 2025
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 14,3%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
nosurf è un middleware di protezione contro la cross-site request forgery (CSRF) per Go. Una vulnerabilità nelle versioni precedenti alla 1.2.0 consente a un attaccante che controlla i contenuti sul sito target, o su un sottodominio del sito target (tramite XSS o altri mezzi), di bypassare i controlli CSRF e inviare richieste per conto dell'utente. A causa di un uso improprio della libreria `net/http` di Go, nosurf categorizza tutte le richieste in arrivo come richieste HTTP in testo semplice, nel qual caso l'header `Referer` non viene verificato per assicurarsi che abbia la stessa origine della pagina web target. Se l'attaccante ha il controllo dei contenuti HTML sul sito target (ad es. `example.com`), o su un sito ospitato su un sottodominio del target (ad es. `attacker.example.com`), sarà anche in grado di manipolare i cookie impostati per il sito target. Acquisendo il token CSRF segreto dal cookie, o sovrascrivendo il cookie con un nuovo token noto all'attaccante, `attacker.example.com` è in grado di creare richieste cross-site verso `example.com`. Una patch per il problema è stata rilasciata in nosurf 1.2.0. In alternativa all'aggiornamento a una versione patchata di nosurf, gli utenti possono anche utilizzare un altro middleware HTTP per garantire che una richiesta HTTP non sicura provenga dalla stessa origine (ad es. richiedendo un header `Sec-Fetch-Site: same-origin` nella richiesta).
Fonti
1Prova di concetto e analisi di CVE-2025-46721, una vulnerabilità CSRF nella libreria Go nosurf a causa di controlli same-origin non funzionanti, con una dimostrazione di exploit funzionante.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.