CVE-2023-39326
Vulnerability Summary
Timeline
Description
A malicious HTTP sender can use chunk extensions to cause a receiver reading from a request or response body to read many more bytes from the network than are in the body. A malicious HTTP client can further exploit this to cause a server to automatically read a large amount of data (up to about 1GiB) when a handler fails to read the entire body of a request. Chunk extensions are a little-used HTTP feature which permit including additional metadata in a request or response body sent using the chunked encoding. The net/http chunked encoding reader discards this metadata. A sender can exploit this by inserting a large metadata segment with each byte transferred. The chunk reader now produces an error if the ratio of real body to encoded bytes grows too small.
CVSS Metrics
- v3.1•MEDIUM•Score: 5.3CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
EPSS Trends
Current EPSS score: 1.21%• Percentile: 67%
Affected Systems
- chainguard•aactl
< 0.4.12-r5
- chainguard•amass
< 4.2.0-r3
- chainguard•aws-flb-cloudwatch
< 1.9.4-r6
- chainguard•aws-flb-firehose
< 1.7.2-r6
- chainguard•aws-flb-kinesis
< 1.10.2-r6
- chainguard•bank-vaults-fips
< 1.20.4-r3
- chainguard•cass-operator
< 1.18.2-r3
- chainguard•cass-operator-fips
< 1.18.2-r1
- chainguard•cni-plugins
< 1.4.0-r1
- chainguard•cni-plugins-fips
< 1.4.0-r1
- chainguard•configmap-reload
< 0.12.0-r3
- chainguard•configmap-reload-fips
< 0.12.0-r2
- chainguard•configmap-reload-fips-0.11
< 0.11.1-r3
- chainguard•cortex
< 1.16.0-r1
- chainguard•ctop
< 0.7.7-r10
- chainguard•dgraph
< 23.1.0-r4
- chainguard•docker-cli
< 24.0.6-r1
- chainguard•docker-credential-ecr-login
< 0.7.1-r8
- chainguard•flannel-cni-plugin
< 1.2.0-r5
- chainguard•fulcio-fips
< 1.4.3-r1
- chainguard•gke-gcloud-auth-plugin
< 0.0.2-r6
- chainguard•go-bindata
< 3.1.3-r15
- chainguard•go-licenses
< 1.6.0-r8
- chainguard•go-md2man
< 2.0.3-r1
- chainguard•gobuster
< 3.6.0-r4
- chainguard•gops
< 0.3.28-r4
- chainguard•gosu
< 1.17-r2
- chainguard•grpcurl
< 1.8.9-r2
- chainguard•helm-push
< 0.10.4-r1
- chainguard•hey
< 0.1.4-r9
- chainguard•hubble-ui-backend
< 0.13.3-r1
- chainguard•influx
< 2.7.3-r8
- chainguard•ip-masq-agent
< 2.9.3-r6
- chainguard•jsonnet-bundler
< 0.5.1-r1
- chainguard•k3d
< 5.6.0-r5
- chainguard•katib-earlystopping
< 0.19.0-r31
- chainguard•katib-suggestion-goptuna-compat
< 0.19.0-r40
- chainguard•katib-suggestion-hyperband
< 0.19.0-r31
- chainguard•katib-suggestion-hyperopt
< 0.19.0-r31 | < 0.19.0-r40
- chainguard•katib-suggestion-nas-darts
< 0.19.0-r31
- chainguard•katib-suggestion-nas-enas
< 0.19.0-r31
- chainguard•katib-suggestion-optuna-enas
< 0.19.0-r31
- chainguard•katib-suggestion-pbt-enas
< 0.19.0-r31
- chainguard•katib-suggestion-skopt-enas
< 0.19.0-r31
- chainguard•katib-tfevent-metricscollector
< 0.19.0-r31
- chainguard•kind
< 0.21.0-r0
- chainguard•kube-logging-logging-operator-4.1
< 4.1.0-r3
- chainguard•kubernetes-csi-livenessprobe-2.10
< 2.10.0-r4
- chainguard•kubernetes-csi-livenessprobe-fips
< 2.11.0-r4
- chainguard•kubernetes-csi-livenessprobe-fips-2.10
< 2.10.0-r4
Showing first 50 affected entries in server-rendered view.
References (15)
- https://go.dev/issue/64433
- https://go.dev/cl/547335
- https://groups.google.com/g/golang-dev/c/6ypN5EjibjM/m/KmLVYH_uAgAJ
- https://pkg.go.dev/vuln/GO-2023-2382
- https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/UIU6HOGV6RRIKWM57LOXQA75BGZSIH6G/
- https://access.redhat.com/errata/RHSA-2024:1149
- https://access.redhat.com/security/updates/classification/#moderate
- https://bugzilla.redhat.com/show_bug.cgi?id=2253330
- https://security.access.redhat.com/data/csaf/v2/advisories/2024/rhsa-2024_1149.json
- https://access.redhat.com/security/cve/CVE-2023-39326
- https://www.cve.org/CVERecord?id=CVE-2023-39326
- https://nvd.nist.gov/vuln/detail/CVE-2023-39326
- https://access.redhat.com/errata/RHSA-2024:1244
- https://security.access.redhat.com/data/csaf/v2/advisories/2024/rhsa-2024_1244.json
- https://security-tracker.debian.org/tracker/CVE-2023-39326