PT-2022-24814 · Go-Cvss · Go-Cvss

CVE-2022-39213

·

Publicado

2022-09-15

·

Atualizado

2023-08-18

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do software vulnerável e versões afetadas
Versões do go-cvss anteriores à v0.4.0
Descrição
O problema ocorre quando uma string de vetor CVSS v2.0 completa é analisada usando a função ParseVector, o que pode levar a uma leitura fora dos limites devido à falta de testes, fazendo com que o módulo Go entre em pânico. Usuários que não possam atualizar podem evitar esse problema analisando apenas strings de vetor CVSS v2.0 que não tenham todos os atributos definidos.
Recomendações
Para versões anteriores à v0.4.0, atualize para a versão v0.4.0 ou posterior para resolver o problema.
Como solução temporária, considere analisar apenas strings de vetor CVSS v2.0 que não tenham todos os atributos definidos, como AV:N/AC:L/Au:N/C:P/I:P/A:C/E:U/RL:OF/RC:C/CDP:MH/TD:H/CR:M/IR:M/AR:M, até que um patch esteja disponível.

Exploit

Correção

Out of bounds Read

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-39213
GHSA-XHMF-MMV2-4HHX
GO-2022-1002

Produtos afetados

Go-Cvss