PT-2024-3060 · Go+10 · Html/Template+10

Ryotak

·

Publicado

2024-03-05

·

Atualizado

2026-02-26

·

CVE-2024-24785

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:N/I:C/A:N
Nome do software vulnerável e versões afetadas
Versões do pacote html/template (versões afetadas não especificadas)
Descrição
O problema está relacionado à falta de validação de entradas no pacote html/template da linguagem de programação Go. Isso pode ser explorado por um invasor remoto para injetar conteúdo arbitrário em modelos. Se os erros retornados pelos métodos MarshalJSON contiverem dados controlados pelo usuário, eles poderão ser usados para quebrar o comportamento de autoescape contextual do pacote html/template, permitindo que ações subsequentes injetem conteúdo inesperado nos modelos.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2024:2562
ALSA-2024:3259
ALSA-2024:9135
ALSA-2026:3428
AZL-37457
AZL-37460
AZL-79024
BDU:2024-03248
BIT-GOLANG-2024-24785
CESA-2024_3259
CVE-2024-24785
GHSA-J6M3-GC37-6R6Q
GO-2024-2610
INFSA-2024_2562
INFSA-2024_3259
INFSA-2024_9135
OESA-2024-1306
OESA-2025-1072
OESA-2025-1073
OESA-2025-1074
OESA-2025-1075
OESA-2025-1076
OESA-2025-1682
OESA-2025-1683
OPENSUSE-SU-2024:13752-1
OPENSUSE-SU-2024:13756-1
OPENSUSE-SU-2024_0812-1
OPENSUSE-SU-2024_3089-1
OPENSUSE-SU-2024_3755-1
RHSA-2024:0045
RHSA-2024:2562
RHSA-2024:3259
RHSA-2024:4023
RHSA-2024:4893
RHSA-2024:9135
RHSA-2024_2562
RHSA-2024_3259
RHSA-2024_9135
RHSA-2026:3428
RLSA-2024:2562
RLSA-2024:3259
RLSA-2024:9135
SUSE-SU-2024:0800-1
SUSE-SU-2024:0811-1
SUSE-SU-2024:0812-1
SUSE-SU-2024:0936-1
SUSE-SU-2024:3089-1
SUSE-SU-2024:3755-1
SUSE-SU-2024:3772-1
SUSE-SU-2024:3938-1
USN-6886-1
USN-7061-1
USN-7109-1

Produtos afetados

Almalinux
Astra Linux
Centos
Debian
Linuxmint
Red Hat
Red Os
Rocky Linux
Suse
Ubuntu
Html/Template