Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-cjr4-fv6c-f3mv

Опубликовано: 26 мая 2022
Источник: github
Github: Прошло ревью
CVSS3: 8.6

Описание

HashiCorp go-getter unsafe downloads could lead to arbitrary host access

HashiCorp go-getter through 2.0.2 does not safely perform downloads. Arbitrary host access was possible via go-getter path traversal, symlink processing, and command injection flaws.

Пакеты

Наименование

github.com/hashicorp/go-getter

go
Затронутые версииВерсия исправления

< 1.6.1

1.6.1

Наименование

github.com/hashicorp/go-getter

go
Затронутые версииВерсия исправления

>= 2.0.0, < 2.1.0

2.1.0

Наименование

github.com/hashicorp/go-getter/v2

go
Затронутые версииВерсия исправления

< 2.1.0

2.1.0

Наименование

github.com/hashicorp/go-getter/s3/v2

go
Затронутые версииВерсия исправления

< 2.1.0

2.1.0

Наименование

github.com/hashicorp/go-getter/gcs/v2

go
Затронутые версииВерсия исправления

< 2.1.0

2.1.0

EPSS

Процентиль: 59%
0.00379
Низкий

8.6 High

CVSS3

Связанные уязвимости

CVSS3: 8.6
ubuntu
больше 3 лет назад

go-getter up to 1.5.11 and 2.0.2 allowed asymmetric resource exhaustion when go-getter processed malicious HTTP responses. Fixed in 1.6.1 and 2.1.0.

CVSS3: 8.6
redhat
больше 3 лет назад

go-getter up to 1.5.11 and 2.0.2 allowed asymmetric resource exhaustion when go-getter processed malicious HTTP responses. Fixed in 1.6.1 and 2.1.0.

CVSS3: 8.6
nvd
больше 3 лет назад

go-getter up to 1.5.11 and 2.0.2 allowed asymmetric resource exhaustion when go-getter processed malicious HTTP responses. Fixed in 1.6.1 and 2.1.0.

CVSS3: 8.6
debian
больше 3 лет назад

go-getter up to 1.5.11 and 2.0.2 allowed asymmetric resource exhaustio ...

EPSS

Процентиль: 59%
0.00379
Низкий

8.6 High

CVSS3