CVE-2025-46721
nosurf vulnerável a CSRF devido a verificações de requisições de mesma origem não funcionais
- Publicado
- 13 de mai. de 2025
- Atualizado
- 13 de mai. de 2025
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 14,3%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
nosurf é um middleware de proteção contra falsificação de solicitação entre sites (CSRF) para Go. Uma vulnerabilidade em versões anteriores à 1.2.0 permite que um atacante que controla conteúdo no site alvo, ou em um subdomínio do site alvo (seja via XSS, ou de outra forma), contorne as verificações de CSRF e envie solicitações em nome do usuário. Devido ao uso incorreto da biblioteca `net/http` do Go, o nosurf categoriza todas as solicitações recebidas como solicitações HTTP de texto simples, caso em que o cabeçalho `Referer` não é verificado para ter a mesma origem da página web alvo. Se o atacante tiver controle sobre o conteúdo HTML no site alvo (por exemplo, `example.com`), ou em um site hospedado em um subdomínio do alvo (por exemplo, `attacker.example.com`), ele também poderá manipular cookies definidos para o site alvo. Ao adquirir o token CSRF secreto do cookie, ou sobrescrevendo o cookie com um novo token conhecido pelo atacante, `attacker.example.com` é capaz de criar solicitações entre sites para `example.com`. Uma correção para o problema foi lançada no nosurf 1.2.0. Em vez de atualizar para uma versão corrigida do nosurf, os usuários podem adicionalmente usar outro middleware HTTP para garantir que uma solicitação HTTP não segura venha da mesma origem (por exemplo, exigindo um cabeçalho `Sec-Fetch-Site: same-origin` na solicitação).
Fontes
1Prova de conceito e análise de CVE-2025-46721, uma vulnerabilidade CSRF na biblioteca Go nosurf devido a verificações de mesma origem não funcionais, com demonstração de exploração funcional.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.