Уязвимость в "archive/zip" в Go, вызывающая сбой при обработке некорректного ZIP-архива
Описание
В Go до версии 1.16.10 и 1.17.x до 1.17.3 обнаружена уязвимость в archive/zip
. Злоумышленник может вызвать сбой (panic) через функцию Reader.Open
, используя специально созданный ZIP-архив с некорректным именем или пустым полем имени файла.
Затронутые версии ПО
- Go до версии 1.16.10
- Go версии 1.17.x до 1.17.3
Тип уязвимости
Сбой приложения (паника)
Ссылки
- Vendor Advisory
- Third Party Advisory
- Third Party Advisory
- Third Party Advisory
- Vendor Advisory
- Third Party Advisory
- Third Party Advisory
- Third Party Advisory
Уязвимые конфигурации
Одно из
Одно из
EPSS
7.5 High
CVSS3
5 Medium
CVSS2
Дефекты
Связанные уязвимости
Go before 1.16.10 and 1.17.x before 1.17.3 allows an archive/zip Reader.Open panic via a crafted ZIP archive containing an invalid name or an empty filename field.
Go before 1.16.10 and 1.17.x before 1.17.3 allows an archive/zip Reader.Open panic via a crafted ZIP archive containing an invalid name or an empty filename field.
Go before 1.16.10 and 1.17.x before 1.17.3 allows an archive/zip Reade ...
Go before 1.16.10 and 1.17.x before 1.17.3 allows an archive/zip Reader.Open panic via a crafted ZIP archive containing an invalid name or an empty filename field.
EPSS
7.5 High
CVSS3
5 Medium
CVSS2