PT-2020-14513 · Go+4 · Go+4
CVE-2020-15586
·
Publicado
2020-02-28
·
Atualizado
2026-02-18
CVSS v3.1
5.9
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do software vulnerável e versões afetadas
Versões do Go 1.13.x a 1.13.12
Versões do Go 1.14.x a 1.14.4
Descrição
O problema está relacionado a uma corrida de dados em alguns servidores net/http. Isso ocorre quando o servidor lê o corpo de uma solicitação e grava uma resposta simultaneamente, conforme demonstrado pelo manipulador
httputil.ReverseProxy. Isso pode causar a falha do servidor.Recomendações
Para as versões do Go 1.13.x a 1.13.12, atualize para a versão 1.13.13 ou posterior para resolver o problema.
Para as versões 1.14.x a 1.14.4 do Go, atualize para a versão 1.14.5 ou posterior para resolver o problema.
Como solução alternativa temporária, considere restringir o acesso simultâneo ao manipulador
httputil.ReverseProxy para minimizar o risco de uma corrida de dados.Correção
Race Condition
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Alt Linux
Centos
Go
Red Hat
Suse