CVE-2025-22870
HTTP Proxy bypass usando IPv6 Zone IDs em golang.org/x/net
- Publicado
- 12 de mar. de 2025
- Atualizado
- 16 de abr. de 2026
- Atribuindo CNA
- Go
- Evidência observada
- 5 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:LBaixo · próximos 30 dias
- Percentil
- 34,1%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Correspondência de hosts contra padrões de proxy pode tratar indevidamente um ID de zona IPv6 como um componente de nome de host. Por exemplo, quando a variável de ambiente NO_PROXY está definida como "*.example.com", uma solicitação para "[::1%25.example.com]:80` corresponderá incorretamente e não será encaminhada por proxy.
Fontes
1Prova de conceito para CVE-2025-22870 que demonstra bypass de proxy HTTP em versões vulneráveis (<0.36.0) de golang.org/x/net/http/httpproxy. Explora o parse incorreto do ID de zona IPv6 para contornar as restrições do NO_PROXY, permitindo o bypass de proxy e potencial SSRF em ambientes mal configurados.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.