PT-2025-6423 · Temporal · Api-Go
Publicado
2025-02-12
·
Atualizado
2025-03-13
·
CVE-2025-1243
CVSS v4.0
2.0
Baixa
| Vetor | AV:L/AC:L/AT:P/PR:L/UI:N/VC:L/VI:N/VA:N/SC:L/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Versões da biblioteca api-go do Temporal anteriores a 1.44.1
Descrição
O problema ocorre ao utilizar as APIs UpdateWorkflowExecution com um proxy que utiliza a biblioteca api-go antes da versão 1.44.1. Neste cenário, as informações da
update response não são enviadas ao Data Converter, resultando em que as informações contidas no campo update response não tenham as transformações do Data Converter, como criptografia, aplicadas. Outros campos de dados são enviados corretamente ao Data Converter. Este problema não impacta o servidor do Data Converter, e os dados foram criptografados em trânsito. Os serviços do Temporal Cloud não são impactados.Recomendações
Para versões anteriores a 1.44.1, atualize para a versão 1.44.1 ou posterior para resolver o problema. Como solução temporária, considere evitar o uso das APIs UpdateWorkflowExecution com um proxy que utilize a biblioteca api-go até que a atualização seja aplicada.
Correção
Missing Encryption of Sensitive Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Api-Go