Gofiber 存在CORS凭证泄露漏洞 (CVE-2024-25124)

漏洞类型 过度许可的跨域白名单 发现时间 2024-02-22 漏洞等级 严重
MPS编号 MPS-qoe4-atu2 CVE编号 CVE-2024-25124 漏洞影响广度 广

漏洞危害

OSCS 描述
Gofiber 是一个基于Go语言的轻量级web框架。
受影响版本中,Web应用中的CORS中间件允许不安全的配置(例如:同时设置Access-Control-Allow-Origin 通配符`*`并且Access-Control-Allow-Credentials为true),攻击者可以利用这种不安全的配置,通过构造特定的跨源请求窃取其他用户的用户凭证(如cookies、HTTP认证信息等)。
浏览器提供的 fetch API 以及强制执行 CORS 策略的浏览器和实用程序不受此漏洞影响。
参考链接:https://www.oscs1024.com/hd/MPS-qoe4-atu2

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围 处置方式 处置方法
github.com/gofiber/fiber/v2 (-∞, 2.52.1) 升级 将组件 github.com/gofiber/fiber/v2 升级至 2.52.1 及以上版本
github.com/gofiber/fiber/v2/middleware/cors (-∞, 2.52.1) 升级 将组件 github.com/gofiber/fiber/v2/middleware/cors 升级至 2.52.1 及以上版本
参考链接:https://www.oscs1024.com/hd/MPS-qoe4-atu2

排查方式

方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-qoe4-atu2

https://nvd.nist.gov/vuln/detail/CVE-2024-25124

https://github.com/gofiber/fiber/commit/f0cd3b44b086544a37886232d0530601f2406c23

https://github.com/gofiber/fiber/security/advisories/GHSA-fmg4-x8pw-hjhg

(0)
上一篇 2024年2月22日 下午12:00
下一篇 2024年2月23日 上午12:00

相关推荐

  • NPM组件 @wptv/components 等窃取主机敏感信息

    【高危】NPM组件 @wptv/components 等窃取主机敏感信息 漏洞描述 当用户安装受影响版本的 @wptv/components 等NPM组件包时会窃取用户的主机名、用户名、工作目录、IP地址等信息并发送到攻击者可控的服务器地址。 MPS编号 MPS-zk9a-dgnh 处置建议 强烈建议修复 发现时间 2025-07-23 投毒仓库 npm 投…

    2025年7月23日
    0
  • NPM组件 @beacon-itx/react 等窃取主机敏感信息

    【高危】NPM组件 @beacon-itx/react 等窃取主机敏感信息 漏洞描述 当用户安装受影响版本的 @beacon-itx/react 等NPM组件包时会窃取用户的主机名、用户名、工作目录、IP地址等信息并发送到攻击者可控的服务器地址。 MPS编号 MPS-vwdj-qi2a 处置建议 强烈建议修复 发现时间 2025-08-04 投毒仓库 npm…

    2025年8月4日
    0
  • DataEase企业版 JWT令牌伪造漏洞 (CVE-2026-46684)

    漏洞类型 密码学签名的验证不恰当 发现时间 2026-07-16 漏洞等级 严重 MPS编号 MPS-ofr7-w250 CVE编号 CVE-2026-46684 漏洞影响广度 广 漏洞危害 OSCS 描述 DataEase 是开源数据可视化分析工具,基于 Java/Spring Boot 构建,提供企业版与社区版。 受影响版本中,TokenFilter 的…

    2天前
    0
  • 瑞友天翼应用虚拟化系统<7.0.5.1远程代码执行漏洞 (MPS-q9y0-w78m)

    漏洞类型 代码注入 发现时间 2024-05-06 漏洞等级 严重 MPS编号 MPS-q9y0-w78m CVE编号 – 漏洞影响广度 小 漏洞危害 OSCS 描述 瑞友天翼应用虚拟化系统是基于云计算技术的应用虚拟化解决方案,可以帮助用户实现应用的快速部署和管理。 受影响版本中由于SQL注入漏洞,默认未通过secure_file_priv配置限…

    漏洞 2024年5月8日
    0
  • Apache NiFi 连接 URL 验证绕过漏洞 (CVE-2023-40037)

    漏洞类型 不完整的黑名单 发现时间 2023-08-19 漏洞等级 中危 MPS编号 MPS-0378-t16x CVE编号 CVE-2023-40037 漏洞影响广度 小 漏洞危害 OSCS 描述 Apache NiFi 是一个开源的数据流处理和自动化工具。在受影响版本中,由于多个Processors和Controller Services在配置JDBC和…

    2023年8月20日
    0