Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
nosurf-cve-2025-46721 — Prova di concetto e analisi di CVE-2025-46721, una vulnerabilità CSRF nella libreria Go nosurf a causa di controlli same-origin non funzionanti, con una dimostrazione di exploit funzionante. | Kitploit
Strumenti/GitHubGitHub/justinas/nosurf-cve-2025-46721
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration TestingApprendimento e Formazione
GitHubjustinas/nosurf-cve-2025-46721

nosurf-cve-2025-46721

Prova di concetto e analisi di CVE-2025-46721, una vulnerabilità CSRF nella libreria Go nosurf a causa di controlli same-origin non funzionanti, con una dimostrazione di exploit funzionante.

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository
1 anno faNon ancora revisionato

CVE-2025-46721: CSRF a causa di controlli same-origin non funzionanti in justinas/nosurf

  • Cosa è successo?
  • Sono vulnerabile?
  • PoC
  • Patch
  • Ringraziamenti

Cosa è successo?

Tutte le versioni di nosurf precedenti alla 1.2.0 non applicavano i controlli same-origin per le richieste in entrata. Ciò è accaduto a causa della dipendenza dal campo .URL.Scheme del tipo net/http.Request della libreria standard di Go per assicurarsi prima che la richiesta fosse servita su HTTPS, e solo successivamente applicare i controlli same-origin. Il suddetto campo Scheme non viene compilato dal server HTTP di Go per le richieste in entrata:

root@kitploit:~
// For server requests, the URL is parsed from the URI
// supplied on the Request-Line as stored in RequestURI.  For
// most requests, fields other than Path and RawQuery will be
// empty.

https://pkg.go.dev/net/http#Request

poiché nel caso generale Go non può determinare se la richiesta sta avvenendo su TLS (a causa della possibile presenza di un reverse proxy che termina TLS, ecc.).

Ciò potrebbe consentire agli aggressori di inviare richieste cross-origin non sicure al tuo sito web.

Sono vulnerabile?

Oltre a implementare i controlli same-origin, nosurf protegge inoltre dal CSRF utilizzando un pattern di double-submit cookie. Ciò significa che, per effettuare con successo una richiesta cross-origin mutante, l'aggressore deve anche avere il controllo del contenuto di una pagina sul tuo sito web, o su un sottodominio del tuo sito web. Ciò può essere ottenuto tramite XSS, o se dai intenzionalmente il controllo del contenuto HTML agli utenti del tuo sito web (ad esempio sei un provider di hosting example.com che consente agli utenti di ospitare i loro siti web su alice.example.com).

Il PoC in questo repository dimostra tale attacco nell'ultimo caso, dove l'aggressore ha il controllo del contenuto su un sottodominio del dominio principale del sito web.

PoC

Richiede Go e Caddy. Esegui i server manualmente:

root@kitploit:~
$ go run attacker.go & go run target.go & caddy run

oppure tramite Process Compose:

root@kitploit:~
$ process-compose

Visita https://attacker.target.localhost. Fai clic sul pulsante per inviare il modulo a https://target.localhost e osserva che la richiesta viene completata con successo.

Patch

Una correzione per questo problema è stata rilasciata in nosurf 1.2.0.

Ringraziamenti

Grazie a Patrick O'Doherty per aver segnalato il problema.

Scarica lo strumento