CVE-2025-46721
nosurf уязвим к CSRF из-за неработающих проверок запросов с того же источника
- Опубликовано
- 13 мая 2025 г.
- Обновлено
- 13 мая 2025 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XНизкий · следующие 30 дней
- Процентиль
- 14,3 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
nosurf — это промежуточное ПО для защиты от межсайтовой подделки запросов (CSRF) для Go. Уязвимость в версиях до 1.2.0 позволяет атакующему, контролирующему контент на целевом сайте или на поддомене целевого сайта (либо через XSS, либо иным способом), обойти проверки CSRF и отправлять запросы от имени пользователя. Из-за неправильного использования библиотеки Go `net/http` nosurf классифицирует все входящие запросы как обычные текстовые HTTP-запросы, и в этом случае заголовок `Referer` не проверяется на совпадение источника с целевой веб-страницей. Если атакующий контролирует HTML-содержимое либо на целевом сайте (например, `example.com`), либо на сайте, размещённом на поддомене целевого (например, `attacker.example.com`), он также сможет манипулировать cookie, установленными для целевого сайта. Получив секретный CSRF-токен из cookie или переопределив cookie новым токеном, известным атакующему, `attacker.example.com` может создавать межсайтовые запросы к `example.com`. Исправление этой проблемы было выпущено в nosurf 1.2.0. Вместо обновления до исправленной версии nosurf пользователи могут дополнительно использовать другое HTTP-промежуточное ПО, чтобы гарантировать, что небезопасный HTTP-запрос исходит из того же источника (например, требуя заголовок `Sec-Fetch-Site: same-origin` в запросе).
Источники
1Доказательство концепции и анализ CVE-2025-46721, CSRF-уязвимости в библиотеке Go nosurf, вызванной неработающими проверками same-origin, с рабочей демонстрацией эксплойта.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.