„`html
Zusammenfassung
CVE-2026-79658 beschreibt eine Denial-of-Service (DoS) Schwachstelle in Ech0 vor Version 5.0.1. Die Vulnerabilität ermöglicht es einem unauthentizierten Angreifer, durch manipulierte Accept-Language HTTP-Header einen Ressourcen-Erschöpfungszustand auszulösen. Der Schweregrad wird mit CVSS 7.5 (High) bewertet.
Betroffene Systeme
Folgende Konfigurationen sind vulnerabel:
- Ech0 Versionen vor 5.0.1
- Systeme mit aktiviertem i18n Middleware
- Installationen mit go-i18n Integration
- Abhängigkeiten: golang.org/x/text/language vor gepatchten Versionen
Technische Details
Die Schwachstelle basiert auf einem Parsing-Algorithmus mit quadratischer Zeitkomplexität in der Accept-Language Header Verarbeitung. Der i18n Middleware verarbeitet diesen Header bei jedem HTTP-Request ohne Größen- oder Formatbeschränkungen.
Der CVE-2022-32149 Patch limitiert Bindestriche (‚-‚), nicht aber Unterstriche (‚_‘). Der Parser interpretiert beide Zeichen identisch, worauf ein Angreifer diese LĂĽcke ausnutzt. Durch Konstruktion eines bis zu 1 MiB groĂźen Headers (Go Default-Limit) aus Underscore-Separatoren wird eine quadratische Parsing-Komplexität ausgelöst.
Auswirkungen pro Request: ~1,5 Sekunden CPU-Verbrauch. Bei parallelen Requests können Multi-Core-Server vollständig saturiert werden.
Empfohlene Massnahmen
- Sofortmassnahme: Upgrade auf Ech0 5.0.1 oder aktueller durchfĂĽhren
- golang.org/x/text auf aktualisierte Version mit vollständigem Underscore-Filtering patchen
- Rate Limiting auf Accept-Language Header implementieren
- Header-Größenlimitierung in Reverse-Proxy/WAF konfigurieren
- Monitoring für ungewöhnliche Accept-Language Header aktivieren
- Input Validation für Language-Parameter verschärfen
Bewertung
CVSS Score: 7.5 (High)
Kritikalität: Hoch für öffentlich erreichbare Services. Das Fehlen einer erforderlichen Authentifizierung kombiniert mit leichter Ausnutzbarkeit macht diese Schwachstelle zu einer signifikanten DoS-Bedrohung. Bisherige Mitigationen (CVE-2022-32149) sind unvollständig.
„`