V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыДокументация
CVE-2026-39825
ANC
Средний

Обратнопрокси может пересылать запросы, содержащие параметры, не видимые для функций Rewrit. При использовании с функцией Rewrit или функци…

CVSS
5.3
Средний
EPSS
0.00
p2
Опубликовано
2026-01-01
Обновлено
2026-01-01
Описание

Обратнопрокси может пересылать запросы, содержащие параметры, не видимые для функций Rewrit. При использовании с функцией Rewrit или функцией Director, которая анализирует параметры запроса, ReverseProxy дезинфицирует пересылаемые запросы для удаления параметров запроса, которые не разбираются url.ParseQuery. ReverseProxy не принимает во внимание ограничение ParseQuery на общее количество параметров запроса (контролируемое GODEBUG=urlmaxqueryparams=N). Это позволяет ReverseProxy пересылать запрос, содержащий параметр запроса, который не виден функции Rewrit. Например, запрос "a1=x&a2=x&...&a10000=x&x&x&x&hidden=y" может перенаправить параметр "скрытый=y", скрывая его от функции Rewrite прокси.

Теги · CWE
Без аутентификации
Затронутые продукты
Go < 1.25.10Go 1.26.0–1.26.3
Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Хронология
2026-01-01
Опубликована
2026-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: N
Отсутствуют (N)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: L
Низкое (L)
Воздействие на целостность
I: N
Отсутствует (N)
Воздействие на доступность
A: N
Отсутствует (N)
Индикаторы эксплуатации
EPSS
0.000 · p2
Известна эксплуатация (KEV)
Нет
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Уязвимое ПО
ПродуктВендорСтатус
Отслеживается
golang-1.15Отслеживается
golang-1.15Отслеживается
golang-1.19Отслеживается
golang-1.19Отслеживается
golang-1.24Отслеживается
golang-1.24Отслеживается
golang-1.25Отслеживается
golang-1.26Отслеживается
go*Отслеживается