PT-2022-7290 · Go+10 · Go+10

Nervuri

·

Publicado

2022-05-10

·

Atualizado

2026-03-06

·

CVE-2022-30629

CVSS v3.1

3.1

Baixa

VetorAV:N/AC:H/PR:N/UI:R/S:U/C:L/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões do Go anteriores à 1.17.11
Versões do Go anteriores à 1.18.3
Descrição
O problema está relacionado ao uso de valores não aleatórios para ticket age add em tickets de sessão no pacote crypto/tls. Isso permite que um invasor capaz de observar handshakes TLS correlacione conexões sucessivas comparando as idades dos tickets durante a retomada da sessão, o que pode levar ao acesso não autorizado a identificadores de sessão. Um invasor pode explorar isso para correlacionar uma sessão TLS retomada com uma conexão anterior.
Recomendações
Para versões do Go anteriores à 1.17.11, atualize para a versão 1.17.11 ou posterior.
Para versões do Go anteriores à 1.18.3, atualize para a versão 1.18.3 ou posterior.
Como solução temporária, considere restringir o acesso ao pacote crypto/tls até que um patch esteja disponível.

Exploit

Correção

Use of Insufficiently Random Values

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2023:2253
ALSA-2023:2282
ALSA-2023:2283
ALSA-2023:2367
ALSA-2023:2758
ALT-PU-2022-2036
ALT-PU-2022-2041
ALT-PU-2022-2873
ALT-PU-2023-1205
AZL-10550
BDU:2024-02373
BIT-GOLANG-2022-30629
CESA-2022_5775
CESA-2023_2758
CVE-2022-30629
GO-2022-0531
MGASA-2022-0231
OESA-2022-1783
OPENSUSE-SU-2022_2004-1
OPENSUSE-SU-2022_2005-1
OPENSUSE-SU-2024:12123-1
OPENSUSE-SU-2024:12124-1
RHSA-2022:5775
RHSA-2022:5799
RHSA-2022:5866
RHSA-2022:6042
RHSA-2022:6102
RHSA-2022:6277
RHSA-2022:6535
RHSA-2022_5775
RHSA-2022_5799
RHSA-2023:0407
RHSA-2023:1275
RHSA-2023:2253
RHSA-2023:2282
RHSA-2023:2283
RHSA-2023:2367
RHSA-2023:2758
RHSA-2023:3914
RHSA-2023_2253
RHSA-2023_2282
RHSA-2023_2283
RHSA-2023_2367
RHSA-2023_2758
RLSA-2022:5775
RLSA-2022:5799
SUSE-SU-2022:2004-1
SUSE-SU-2022:2005-1
SUSE-SU-2023:2312-1
USN-6038-1
USN-6038-2

Produtos afetados

Alt Linux
Almalinux
Centos
Debian
Go
Linuxmint
Red Hat
Red Os
Rocky Linux
Suse
Ubuntu