CVE-2025-47908
Vulnerability Summary
Timeline
Description
Middleware causes a prohibitive amount of heap allocations when processing malicious preflight requests that include a Access-Control-Request-Headers (ACRH) header whose value contains many commas. This behavior can be abused by attackers to produce undue load on the middleware/server as an attempt to cause a denial of service.
CVSS Metrics
- v3.1•HIGH•Score: 7.5CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
EPSS Trends
Current EPSS score: 0.57%• Percentile: 46%
Affected Systems
- chainguard•argo-cd-2.11
< 2.11.4-r2
- chainguard•cortex
< 1.17.1-r4
- chainguard•cortex-fips
< 1.17.1-r6
- chainguard•fulcio
< 1.4.5-r7
- chainguard•fulcio-fips
< 1.4.5-r8
- chainguard•grafana-mimir
< 2.13.0-r1
- chainguard•prometheus-alertmanager
< 0.27.0-r8
- chainguard•prometheus-alertmanager-fips
< 0.27.0-r10
- chainguard•prometheus-alertmanager-fips-iamguarded-compat
< 0.27.0-r10
- chainguard•prometheus-alertmanager-iamguarded-compat
< 0.27.0-r8
- chainguard•rekor
< 1.3.6-r8
- chainguard•rekor-backfill-index
< 1.3.6-r8
- chainguard•rekor-cli
< 1.3.6-r8
- chainguard•rekor-fips
< 1.3.6-r9
- chainguard•rekor-fips-backfill-index
< 1.3.6-r9
- chainguard•rekor-fips-cli
< 1.3.6-r9
- chainguard•rekor-fips-server
< 1.3.6-r9
- chainguard•rekor-server
< 1.3.6-r8
- chainguard•timestamp-authority
< 1.2.2-r12
- chainguard•timestamp-authority-cli
< 1.2.2-r12
- chainguard•timestamp-authority-fips
< 1.2.2-r12
- chainguard•timestamp-authority-fips-cli
< 1.2.2-r12
- chainguard•timestamp-authority-fips-server
< 1.2.2-r12
- chainguard•timestamp-authority-server
< 1.2.2-r12
- wolfi•cortex
< 1.17.1-r4
- wolfi•fulcio
< 1.4.5-r7
- wolfi•grafana-mimir
< 2.13.0-r1
- wolfi•prometheus-alertmanager
< 0.27.0-r8
- wolfi•prometheus-alertmanager-iamguarded-compat
< 0.27.0-r8
- wolfi•rekor
< 1.3.6-r8
- wolfi•rekor-backfill-index
< 1.3.6-r8
- wolfi•rekor-cli
< 1.3.6-r8
- wolfi•rekor-server
< 1.3.6-r8
- wolfi•timestamp-authority
< 1.2.2-r12
- wolfi•timestamp-authority-cli
< 1.2.2-r12
- wolfi•timestamp-authority-server
< 1.2.2-r12
- github.com/rs/cors•github.com/rs/cors
≥ 1.9.0, < 1.11.0
- github.com/rs•cors
≥ 1.9.0, < 1.11.0
References (8)
- https://github.com/rs/cors/pull/171
- https://github.com/rs/cors/issues/170
- https://pkg.go.dev/vuln/GO-2024-2883
- https://nvd.nist.gov/vuln/detail/CVE-2025-47908
- https://github.com/rs/cors/commit/4c32059b2756926619f6bf70281b91be7b5dddb2
- https://github.com/rs/cors
- https://pkg.go.dev
- https://github.com/CVEProject/cvelistV5/tree/main/cves/2025/47xxx/CVE-2025-47908.json