PT-2024-2218 · Unknown · Go Sdk For Cloudevents

Mattmoor

+1

·

Publicado

2024-03-06

·

Atualizado

2025-12-04

·

CVE-2024-28110

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:C/I:N/A:N
Nome do software vulnerável e versões afetadas
Go SDK para CloudEvents, versões anteriores à 2.15.2
Descrição
O problema está relacionado à função cloudevents.WithRoundTripper no Go SDK para CloudEvents, que faz com que o SDK vaze credenciais para endpoints arbitrários quando usado com um http.RoundTripper autenticado. Isso ocorre porque o http.DefaultClient é modificado com o transporte autenticado, resultando no envio de tokens de autorização para qualquer endpoint com o qual ele se comunique. O número estimado de dispositivos potencialmente afetados em todo o mundo não está disponível.
Recomendações
Para versões anteriores à 2.15.2, atualize para a versão 2.15.2 para corrigir o problema. Como solução alternativa temporária, considere evitar o uso de cloudevents.WithRoundTripper com um http.RoundTripper autenticado até que a atualização seja aplicada. Restrinja o acesso ao http.DefaultClient para minimizar o risco de exploração. Evite usar o campo Transport no http.DefaultClient até que o problema seja resolvido.

Exploit

Correção

Insufficiently Protected Credentials

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-35751
AZL-35761
BDU:2024-02146
CVE-2024-28110
GHSA-5PF6-2QWX-PXM2
GO-2024-2618

Produtos afetados

Go Sdk For Cloudevents