PT-2022-24814 · Go-Cvss · Go-Cvss
CVE-2022-39213
·
Publicado
2022-09-15
·
Atualizado
2023-08-18
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do software vulnerável e versões afetadas
Versões do go-cvss anteriores à v0.4.0
Descrição
O problema ocorre quando uma string de vetor CVSS v2.0 completa é analisada usando a função
ParseVector, o que pode levar a uma leitura fora dos limites devido à falta de testes, fazendo com que o módulo Go entre em pânico. Usuários que não possam atualizar podem evitar esse problema analisando apenas strings de vetor CVSS v2.0 que não tenham todos os atributos definidos.Recomendações
Para versões anteriores à v0.4.0, atualize para a versão v0.4.0 ou posterior para resolver o problema.
Como solução temporária, considere analisar apenas strings de vetor CVSS v2.0 que não tenham todos os atributos definidos, como
AV:N/AC:L/Au:N/C:P/I:P/A:C/E:U/RL:OF/RC:C/CDP:MH/TD:H/CR:M/IR:M/AR:M, até que um patch esteja disponível.Exploit
Correção
Out of bounds Read
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Go-Cvss