PT-2025-42741 · Unknown+4 · Golang-1.19+5
Jakub Ciolek
·
Publicado
2025-01-01
·
Atualizado
2026-05-21
·
CVE-2025-58188
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do Go anteriores a 1.24.9-alt1
Versão 3.8.2 do Gobuster
complyctl (versões afetadas não especificadas)
Versão 1.9.0 do containernetworking-plugins
OpenTofu (versões afetadas não especificadas)
Descrição
A linguagem de programação Go contém uma falha no componente
crypto/x509 onde a validação de cadeias de certificados com chaves públicas DSA pode levar a um pânico no programa devido a uma conversão de interface incorreta. Isso ocorre porque o código espera que as chaves públicas DSA implementem o método Equal. A exploração desta questão por um atacante remoto pode resultar em uma condição de negação de serviço. Além disso, o OpenTofu é afetado por um problema de negação de serviço na função "tofu init" ao processar respostas de pacotes de módulos criadas maliciosamente. O Fedora lançou atualizações para containernetworking-plugins, Gobuster e complyctl para corrigir vulnerabilidades de segurança, incluindo a CVE-2025-58188.Recomendações
Atualize o Go para a versão 1.24.9-alt1 ou posterior.
Atualize o Gobuster para a versão 3.8.2.
Aplique as últimas atualizações de segurança para o complyctl.
Atualize o containernetworking-plugins para a versão 1.9.0.
Aplique as últimas atualizações de segurança para o OpenTofu.
Correção
DoS
Improper Resource Release
Improper Certificate Validation
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Alt Linux
Debian
Red Os
Suse
Golang-1.15
Golang-1.19