PT-2022-21143 · Go.Dev+2 · Go.Dev+2

Q0Jt

·

Publicado

2022-09-12

·

Atualizado

2024-06-15

·

CVE-2022-32190

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
go.dev (versões afetadas não especificadas)
Descrição
O problema diz respeito às funções JoinPath e URL.JoinPath, que não removem os elementos de caminho ../ anexados a um caminho relativo, como seria de se esperar. Isso contraria a documentação, que afirma que os elementos de caminho ../ devem ser removidos do resultado. Por exemplo, JoinPath(“https://go.dev”, “../go”) retorna “https://go.dev/../go”.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2022-2615
BIT-GOLANG-2022-32190
CVE-2022-32190
GO-2022-0988
MGASA-2022-0356
OPENSUSE-SU-2022_3326-1
OPENSUSE-SU-2024:12310-1
RHSA-2022:7398
RHSA-2023:3204
RHSA-2023:3613
SUSE-SU-2022:3326-1

Produtos afetados

Alt Linux
Suse
Go.Dev