Aller au contenu
Développeur Full Stack
, ,

Coraza : inspection des paramètres GET contournable sur URI malformée dans certaines intégrations

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Moyenne

Coraza ne renseigne pas `QUERY_STRING` ni les arguments GET si `url.ParseRequestURI` échoue, ce qui peut empêcher des règles WAF d’inspecter ces données. Le problème concerne les intégrations qui transmettent directement des URI brutes à `ProcessURI`, pas l’intégration standard fondée sur `net/http` ; mettre à niveau vers Coraza 3.8.0.

Go
IdentifiantAvis de sécurité
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif3.8.0

Source : GHSA-x26q-wvhg-fh4m — Coraza

Analyse technique

Sur erreur de parsing de l’URI, la branche concernée laisse `QUERY_STRING` et `ARGS_GET` vides. L’exposition dépend d’une intégration non `net/http` qui transmet des octets rejetés par le parseur HTTP Go.

Impact, versions et correctif

Événement datéAvis publié le 2026-10-08T17:46:00Z, dans la période demandée.
ImpactDes règles visant `ARGS_GET` ou `QUERY_STRING` peuvent manquer des paramètres GET malformés transmis par une intégration non standard.
Versions affectées>= 3.0.0, < 3.8.0
Version corrigée3.8.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS4
Publication2026-10-08T17:46:00Z
Mise à jour2026-10-08T17:46:00Z

Action recommandée

Mettre à niveau vers Coraza 3.8.0 ou ultérieur ; vérifier que les intégrations non `net/http` valident les URI avant d’appeler `ProcessURI`.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :