PT-2025-2689 · Google+11 · Google Go+11

Kyle Seely

·

Publicado

2025-01-16

·

Atualizado

2026-02-18

·

CVE-2024-45336

CVSS v2.0

6.4

Média

VetorAV:N/AC:L/Au:N/C:P/I:P/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Google Go anteriores a 1.22.10 e 1.23.4
Descrição O cliente HTTP descarta cabeçalhos sensíveis após seguir um redirecionamento entre domínios. Por exemplo, uma requisição para a.com/ contendo um cabeçalho Authorization que é redirecionada para b.com/ não enviará esse cabeçalho para b.com. No entanto, caso o cliente receba um redirecionamento subsequente no mesmo domínio, os cabeçalhos sensíveis seriam restaurados. Por exemplo, uma cadeia de redirecionamentos de a.com/, para b.com/1, e finalmente para b.com/2 enviaria incorretamente o cabeçalho Authorization para b.com/2.
Recomendações Para versões do Google Go anteriores a 1.22.10, atualize para a versão 1.22.10 ou posterior para resolver o problema. Para versões do Google Go anteriores a 1.23.4, atualize para a versão 1.23.4 ou posterior para resolver o problema. Como solução temporária, considere restringir o uso de redirecionamentos entre domínios para minimizar o risco de exploração.

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2025:3772
ALSA-2025:7466
ALSA-2025:7592
ALT-PU-2025-1484
ALT-PU-2025-1742
ALT-PU-2025-1744
AZL-55998
AZL-56005
AZL-56058
AZL-78950
BDU:2025-02667
BIT-GOLANG-2024-45336
CESA-2025_3772
CLEANSTART-2026-CR41732
CLEANSTART-2026-OJ41940
CVE-2024-45336
ECHO-BEFE-522F-1557
GO-2025-3420
INFSA-2025_3335
INFSA-2025_3772
MGASA-2025-0021
OESA-2025-1221
OESA-2025-1222
OESA-2025-1223
OESA-2025-1224
OPENSUSE-SU-2025:14693-1
OPENSUSE-SU-2025:14694-1
OPENSUSE-SU-2025:14695-1
OPENSUSE-SU-2025:14710-1
OPENSUSE-SU-2025:15030-1
OPENSUSE-SU-2025_0280-1
OPENSUSE-SU-2025_0281-1
OPENSUSE-SU-2025_0285-1
OPENSUSE-SU-2025_0297-1
OPENSUSE-SU-2025_0429-1
RHSA-2025:3335
RHSA-2025:3593
RHSA-2025:3772
RHSA-2025:3773
RHSA-2025:7326
RHSA-2025:7466
RHSA-2025:7592
RHSA-2025:7624
RHSA-2025:9514
RHSA-2025_3335
RHSA-2025_3772
RHSA-2025_3773
RHSA-2025_7326
SUSE-SU-2025:01731-1
SUSE-SU-2025:0280-1
SUSE-SU-2025:0281-1
SUSE-SU-2025:0285-1
SUSE-SU-2025:0297-1
SUSE-SU-2025:03159-1
SUSE-SU-2025:0429-1
SUSE-SU-2025:1555-1
SUSE-SU-2025_01731-1
SUSE-SU-2025_0280-1
SUSE-SU-2025_0281-1
SUSE-SU-2025_0285-1
SUSE-SU-2025_03159-1
SUSE-SU-2025_1555-1
USN-7574-1

Produtos afetados

Alt Linux
Almalinux
Astra Linux
Centos
Debian
Google Go
Linuxmint
Red Hat
Red Os
Rocky Linux
Suse
Ubuntu