CVE-2023-29401
github.com/gin-gonic/gin の Content-Disposition HTTP ヘッダーにおけるファイル名の不適切な処理
- 公開済み
- 2023/06/08
- 更新済み
- 2025/01/06
- CNA の割り当て
- Go
- 観察された証拠
- 2026/08/08
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N低 · 今後 30 日間
- パーセンタイル
- 40.8%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
Context.FileAttachment 関数の filename パラメータは適切にサニタイズされていません。悪意を持って細工されたファイル名により、Content-Disposition ヘッダーが予期しない filename 値で送信されたり、Content-Disposition ヘッダーが変更されたりする可能性があります。たとえば、"setup.bat";x=.txt" というファイル名は、"setup.bat" という名前のファイルとして送信されます。FileAttachment 関数が信頼できないソースから提供された名前で呼び出された場合、攻撃者は提供されたものとは異なる名前でファイルを配信させることができる可能性があります。悪意を持って細工された添付ファイル名は、Content-Disposition ヘッダーを変更する可能性があります。
ソース
1gin v1.7.0 (CVE-2023-29401) のデモコンシューマー — ユーザー入力付きのContext.FileAttachment。endorctl スキャンターゲット。
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。