PT-2020-17181 · Go+2 · Go+2
CVE-2020-29510
·
Publicado
2020-09-11
·
Atualizado
2024-03-06
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões 1.15 e anteriores do Go
Descrição
O problema decorre do fato de o pacote encoding/xml do Go não preservar corretamente a semântica das diretivas durante os ciclos de tokenização. Isso permite que um invasor crie entradas que se comportam de maneiras conflitantes durante diferentes etapas do processamento em aplicativos a jusante afetados.
Recomendações
Para as versões 1.15 e anteriores do Go, considere atualizar para uma versão que inclua a correção para este problema, já que a versão atual não preserva corretamente a semântica das diretivas durante os ciclos de tokenização.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Alt Linux
Debian
Go