PT-2025-42742 · Unknown+4 · Golang-1.19+5
Publicado
2025-01-01
·
Atualizado
2026-05-21
·
CVE-2025-58189
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do Go anteriores a 1.24.9-alt1
Fedora 42
Fedora 43
Descrição
O problema envolve uma falha no componente crypto/tls da linguagem de programação Go. Especificamente, quando o processo
Conn.Handshake falha durante o ALPN (Negociação de Protocolo na Camada de Aplicação), a mensagem de erro resultante inclui dados controlados pelo atacante—os protocolos ALPN propostos pelo cliente—sem a devida sanitização. Isso pode levar à divulgação de informações. A vulnerabilidade também afeta o logging, pois a filtragem ou escape insuficientes de arquivos de log permitem que atacantes remotos potencialmente injetem ou manipulem registros de log. Vários relatos indicam que a vulnerabilidade afeta o Cloud SQL Proxy e é corrigida em atualizações para o Fedora.Recomendações
Atualize o Go para a versão 1.24.9-alt1 ou posterior.
Atualize o kustomize para a versão 5.8.0.
Reconstrua o k9s para mitigar o risco.
Correção
DoS
Insertion into Log File
Improper Neutralization
Special Elements Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Alt Linux
Debian
Red Os
Suse
Golang-1.15
Golang-1.19