PT-2020-17181 · Go+2 · Go+2

CVE-2020-29510

·

Publicado

2020-09-11

·

Atualizado

2024-03-06

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões 1.15 e anteriores do Go
Descrição
O problema decorre do fato de o pacote encoding/xml do Go não preservar corretamente a semântica das diretivas durante os ciclos de tokenização. Isso permite que um invasor crie entradas que se comportam de maneiras conflitantes durante diferentes etapas do processamento em aplicativos a jusante afetados.
Recomendações
Para as versões 1.15 e anteriores do Go, considere atualizar para uma versão que inclua a correção para este problema, já que a versão atual não preserva corretamente a semântica das diretivas durante os ciclos de tokenização.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2020-2766
ALT-PU-2021-1456
ALT-PU-2021-1941
BIT-GOLANG-2020-29510
CVE-2020-29510

Produtos afetados

Alt Linux
Debian
Go