Coraza ne renseigne pas `QUERY_STRING` ni les arguments GET si `url.ParseRequestURI` échoue, ce qui peut empêcher des règles WAF d’inspecter ces données. Le problème concerne les intégrations qui transmettent directement des URI brutes à `ProcessURI`, pas l’intégration standard fondée sur `net/http` ; mettre à niveau vers Coraza 3.8.0.
Source : GHSA-x26q-wvhg-fh4m — Coraza
Analyse technique
Sur erreur de parsing de l’URI, la branche concernée laisse `QUERY_STRING` et `ARGS_GET` vides. L’exposition dépend d’une intégration non `net/http` qui transmet des octets rejetés par le parseur HTTP Go.
Impact, versions et correctif
Action recommandée
Mettre à niveau vers Coraza 3.8.0 ou ultérieur ; vérifier que les intégrations non `net/http` valident les URI avant d’appeler `ProcessURI`.
Sources
Priorisation DFS : P4 · 1 source(s).