O ajudante HTTP CONNECT compartilhado analisa uma resposta proxy com `http.ReadResponse` sobre um leitor sem limites de buffer. O ajudante de produção aceitou uma resposta válida contendo um 2 Cabeçalho MiB em três corridas consecutivas. Um proxy configurado malicioso ou comprometido, ou um ator ativo no percurso que controla um salto HTTP- proxy simples, pode aumentar a memória até que o processo falhe. O impacto de segurança é o exaustão em todo o processo, não a perda de acesso através do proxy malicioso, que o proxy já controla. A vítima deve configurar e usar o proxy, por isso a interface de usuário é requerida e a classificação é Média.
2. Ativos e superfície de ataque afetados. - Revisão verificada do rclone: `a 0 c 09 f 1381 ae 93 e 2 a 9 a 33 c 529 d 170186 c 61 anúncio 058 ` (` v) 1.74.0 - 240 -ga 0 c 09 f 138 `) - Verificação de mestre atual: `lib/proxy/http.go` não foi alterado no commit mestre ` 961266888 fe 797390 c 535386 f 3 b 3 aa 46 f 4853602 ' on 2026 - 07 - 18 - Ajudador compartilhado: `lib/ proxy/ http.go: 23 - 81 ` - uso SFTP: `backend/ sftp/ ssh_internal.go: 25 - 45 ` - uso FTP: `backend/ftp/ftp.go: 465 - 479 ` - Proxy peer: configurado proxy malicioso/compromiso ou ator ativo no percurso para um proxy HTTP de texto simples - limite TLS: conexões proxy HTTPS autenticam o proxy antes de esta resposta ser analisada, por isso um ator no percurso também deve derrotar o TLS ## 3. Análise Técnica de Causa Raiz. `HTTPConnectDial` invoca diretamente `http.Response(br, req)`. Esta chamada não herda `http.Transport.MaxResponseHeaderBytes`. Na implementação Go usada para validação, a versão exportada do `textproto.Reader.ReadMIMEHeader` passa por `math.MaxInt 64 ` limite, e ` textproto.NewReader` instrui explicitamente os chamados a usar `io. LimitReader` ou um limite equivalente para a resistência à negação de serviço. O Rclone não fornece prazo para o conectamento ou o abalo total de CONNECT. O ajudante devolve adicionalmente a conexão em bruto, por isso uma remediação segura deve preservar quaisquer bytes do túnel já tamponados após a resposta CONNECT.
4. Prova de Conceito & Evidência. 1. Configurar o ajudante para usar um proxy de teste. 2. Aceite o pedido CONNECT do rclone. 3. Retornar `HTTP/ 1.1 200 Conexão Estabelecida com um cabeçalho `X-Fill` contendo 2 MiB de dados. 4. O ajudante real analisa e aceita a resposta inteira sem um teto fixo; isso conseguiu em todas as três repetições. O teste estabelece um comportamento de análise sem limites sem exaustão intencional do hospedeiro.
5. Avaliação de Impacto. As respostas CONNECT grandes ou simultâneas podem terminar o processo rclone e interromper os comandos e montagens FTP/SFTP não relacionados. OOM de execução não pode ser contido pela recuperação de pânico do RC. SFTP atinge este parser antes da autenticação do servidor SSH, assim a validação da tecla host- alvo não limita um proxy malicioso; a autenticação proxy HTTPS limita os atacantes ordinários no caminho. ## 6. Orientação de Remediação. - Aplice um orçamento total do estado/ cabeçalho do CONNECT antes de analisar. - Adicione um prazo de aperto de mão total fixo, bem como prazos inativos. - Feche a conexão em uma resposta superdimensionada ou mal formada. - Devolve um envoltório que consome bytes do túnel de resposta pós- resposta já tamponado antes da conexão bruta. - Teste cabeçalhos grandes, streaming lento e aperto de mão concorrente.
Registro de aconselhamento: GHSA-xhf 4 - 832 v- 7 xcr. Identificadores relacionados: CVE- 2026 - 71310. Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 05 T 20: 17: 52.000 Z e lista a sua última modificação como 2026 - 08 - 31 T 14: 53: 36.000 Z.
Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H.
Informações sobre software e versão afetadas: Vá o pacote github.com/rclone/rclone — ECOSISTEM: introduzido 0, corrigido 1.75.0.
Classificação e evidência: identificadores de fraqueza CWE- 400, CWE- 770. O registro contém 6 suporte de referências nestes tipos: WEB, AVISO, EMBALAGAMENTO.